JobsAI Sicherheit
Sicherheit und verantwortungsvolle Offenlegung von Schwachstellen
Wir danken Sicherheitsforschern für verantwortungsvolles Testen und Melden von Schwachstellen. Diese Regeln bauen auf der Compliance-Baseline in der Projektdokumentation und dem öffentlichen RFC 9116 security.txt auf.
So melden Sie eine Schwachstelle
Senden Sie eine Beschreibung an [email protected]. Geben Sie die betroffene URL oder den Endpunkt, die Reproduktionsschritte, die Auswirkungen und einen optionalen Proof of Concept an.
Ein optionaler PGP-Schlüssel wird unter /.well-known/pgp-key.txt veröffentlicht. Senden Sie bis dahin keine sensiblen Daten - fordern Sie stattdessen einen sicheren Übertragungskanal an.
SLA und Behebungsprioritäten
Wir führen das erste Triage innerhalb von 5 Werktagen durch. Korrekturen werden nach Schweregrad geplant:
| Schweregrad | Behebungsziel |
|---|---|
| Critical | Behebung oder Minderung innerhalb von 7 Tagen |
| High | Behebung innerhalb von 30 Tagen |
| Medium | Behebung innerhalb von 90 Tagen |
| Low | Best-effort basierend auf Auswirkungen |
Safe Harbor
Wenn Sie in gutem Glauben testen, den Umfang einhalten und Befunde ohne unnötige Verzögerung melden, werden wir keine rechtlichen Schritte gegen Sie wegen des Sicherheitstests selbst einleiten.
- Greifen Sie nicht auf Benutzerdaten zu und laden Sie diese nicht herunter; demonstrieren Sie nur minimale Auswirkungen.
- Führen Sie keine DoS-, volumetrischen Tests oder Tests durch, die die Dienstverfügbarkeit beeinträchtigen.
- Verwenden Sie keine automatisierten Scanner ohne vorherigen Kontakt und Zustimmung.
- Führen Sie kein Social Engineering gegenüber Mitarbeitern, Auftragnehmern oder Benutzern durch.
Im Geltungsbereich
*.jobsai.cz- Öffentliche und Agenten-Endpunkte von JobsAI
- MCP-, A2A- und ACP-Spiegel und Integrationsschnittstellen
Außerhalb des Geltungsbereichs
- Drittanbieterdienste: Stripe, GoPay, Mapy.cz, Datová schránka und Azure-Infrastruktur
- DoS, DDoS und volumetrische Angriffe
- Social Engineering gegen das Team oder Partner
Danksagungen
Unterzeichnete und verifizierte Berichte können nach Vereinbarung in der Ruhmeshalle veröffentlicht werden: /bezpecnost/sin-slavy.