Безпека JobsAI

Безпека та відповідальне розкриття вразливостей

Дякуємо дослідникам безпеки за відповідальне тестування та звітування про вразливості. Ці правила базуються на compliance baseline в документації проєкту та публічному RFC 9116 security.txt.

Як повідомити про вразливість

Надішліть опис на [email protected]. Вкажіть уражену URL-адресу або endpoint, кроки для відтворення, вплив і за потреби - підтвердження концепції.

Необов'язковий PGP-ключ буде опублікований за адресою /.well-known/pgp-key.txt. До того не надсилайте чутливі дані - замість цього запитайте безпечний канал передачі.

SLA та пріоритети виправлень

Початковий тріаж проведемо протягом 5 робочих днів. Виправлення плануємо відповідно до серйозності:

СерйозністьЦіль виправлення
Criticalвиправлення або пом'якшення протягом 7 днів
Highвиправлення протягом 30 днів
Mediumвиправлення протягом 90 днів
Lowbest-effort залежно від впливу

Safe harbor

Якщо ви тестуєте добросовісно, дотримуєтеся обсягу та повідомляєте про результати без зайвих затримок, ми не вживатимемо правових заходів проти вас за саме тестування безпеки.

  • Не отримуйте доступ до даних користувачів і не завантажуйте їх; демонструйте лише мінімальний вплив.
  • Не запускайте DoS, об'ємні тести чи тести, які порушують доступність сервісу.
  • Не використовуйте автоматизовані сканери без попереднього контакту та згоди.
  • Не здійснюйте соціальну інженерію щодо співробітників, підрядників або користувачів.

В межах обсягу

  • *.jobsai.cz
  • Публічні та агентні ендпоінти JobsAI
  • Дзеркала MCP, A2A та ACP і інтеграційні інтерфейси

Поза межами обсягу

  • Сторонні сервіси: Stripe, GoPay, Mapy.cz, Datová schránka та інфраструктура Azure
  • DoS, DDoS та об'ємні атаки
  • Соціальна інженерія щодо команди або партнерів

Подяки

Підписані та перевірені звіти можемо за домовленістю опублікувати в залі слави: /bezpecnost/sin-slavy.