Bezpečnosť JobsAI
Bezpečnosť a zodpovedné nahlasovanie zraniteľností
Ďakujeme bezpečnostným výskumníkom za zodpovedné testovanie a hlásenie zraniteľností. Tieto pravidlá nadväzujú na compliance baseline v dokumentácii projektu a verejný RFC 9116 security.txt.
Ako nahlásiť zraniteľnosť
Pošlite popis na [email protected]. Uveďte postihnutú URL alebo endpoint, kroky na reprodukciu, dopad a prípadný dôkaz konceptu.
Voliteľný PGP kľúč bude zverejnený na /.well-known/pgp-key.txt. Dovtedy neposielajte citlivé údaje a požiadajte o bezpečný prenosový kanál.
SLA a priorita opráv
Prvý triage vykonáme do 5 pracovných dní. Opravy plánujeme podľa závažnosti:
| Závažnosť | Cieľ opravy |
|---|---|
| Critical | oprava alebo zmiernenie do 7 dní |
| High | oprava do 30 dní |
| Medium | oprava do 90 dní |
| Low | best-effort podľa dopadu |
Safe harbor
Ak testujete v dobrej viere, dodržiavate rozsah a nahlásite nález bez zbytočného odkladu, nebudeme voči vám podnikať právne kroky kvôli samotnému bezpečnostnému testovaniu.
- Nepristupujte k údajom používateľov ani ich nesťahujte; preukazujte len minimálny dopad.
- Nespúšťajte DoS, volumetrické testy ani testy, ktoré narušujú dostupnosť služby.
- Nepoužívajte automatizované skenery bez predchádzajúceho kontaktu a súhlasu.
- Nevykonávajte sociálne inžinierstvo voči zamestnancom, dodávateľom ani používateľom.
V rozsahu
*.jobsai.cz- Verejné aj agentné endpointy JobsAI
- MCP, A2A a ACP zrkadlá a integračné rozhrania
Mimo rozsahu
- Služby tretích strán: Stripe, GoPay, Mapy.cz, Datová schránka a Azure infraštruktúra
- DoS, DDoS a volumetrické útoky
- Sociálne inžinierstvo voči tímu alebo partnerom
Poďakovanie
Podpísané a overené hlásenia môžeme po dohode zverejniť v sieni slávy: /bezpecnost/sin-slavy.