Bezpečnosť JobsAI

Bezpečnosť a zodpovedné nahlasovanie zraniteľností

Ďakujeme bezpečnostným výskumníkom za zodpovedné testovanie a hlásenie zraniteľností. Tieto pravidlá nadväzujú na compliance baseline v dokumentácii projektu a verejný RFC 9116 security.txt.

Ako nahlásiť zraniteľnosť

Pošlite popis na [email protected]. Uveďte postihnutú URL alebo endpoint, kroky na reprodukciu, dopad a prípadný dôkaz konceptu.

Voliteľný PGP kľúč bude zverejnený na /.well-known/pgp-key.txt. Dovtedy neposielajte citlivé údaje a požiadajte o bezpečný prenosový kanál.

SLA a priorita opráv

Prvý triage vykonáme do 5 pracovných dní. Opravy plánujeme podľa závažnosti:

ZávažnosťCieľ opravy
Criticaloprava alebo zmiernenie do 7 dní
Highoprava do 30 dní
Mediumoprava do 90 dní
Lowbest-effort podľa dopadu

Safe harbor

Ak testujete v dobrej viere, dodržiavate rozsah a nahlásite nález bez zbytočného odkladu, nebudeme voči vám podnikať právne kroky kvôli samotnému bezpečnostnému testovaniu.

  • Nepristupujte k údajom používateľov ani ich nesťahujte; preukazujte len minimálny dopad.
  • Nespúšťajte DoS, volumetrické testy ani testy, ktoré narušujú dostupnosť služby.
  • Nepoužívajte automatizované skenery bez predchádzajúceho kontaktu a súhlasu.
  • Nevykonávajte sociálne inžinierstvo voči zamestnancom, dodávateľom ani používateľom.

V rozsahu

  • *.jobsai.cz
  • Verejné aj agentné endpointy JobsAI
  • MCP, A2A a ACP zrkadlá a integračné rozhrania

Mimo rozsahu

  • Služby tretích strán: Stripe, GoPay, Mapy.cz, Datová schránka a Azure infraštruktúra
  • DoS, DDoS a volumetrické útoky
  • Sociálne inžinierstvo voči tímu alebo partnerom

Poďakovanie

Podpísané a overené hlásenia môžeme po dohode zverejniť v sieni slávy: /bezpecnost/sin-slavy.