Безпека JobsAI
Безпека та відповідальне розкриття вразливостей
Дякуємо дослідникам безпеки за відповідальне тестування та звітування про вразливості. Ці правила базуються на compliance baseline в документації проєкту та публічному RFC 9116 security.txt.
Як повідомити про вразливість
Надішліть опис на [email protected]. Вкажіть уражену URL-адресу або endpoint, кроки для відтворення, вплив і за потреби - підтвердження концепції.
Необов'язковий PGP-ключ буде опублікований за адресою /.well-known/pgp-key.txt. До того не надсилайте чутливі дані - замість цього запитайте безпечний канал передачі.
SLA та пріоритети виправлень
Початковий тріаж проведемо протягом 5 робочих днів. Виправлення плануємо відповідно до серйозності:
| Серйозність | Ціль виправлення |
|---|---|
| Critical | виправлення або пом'якшення протягом 7 днів |
| High | виправлення протягом 30 днів |
| Medium | виправлення протягом 90 днів |
| Low | best-effort залежно від впливу |
Safe harbor
Якщо ви тестуєте добросовісно, дотримуєтеся обсягу та повідомляєте про результати без зайвих затримок, ми не вживатимемо правових заходів проти вас за саме тестування безпеки.
- Не отримуйте доступ до даних користувачів і не завантажуйте їх; демонструйте лише мінімальний вплив.
- Не запускайте DoS, об'ємні тести чи тести, які порушують доступність сервісу.
- Не використовуйте автоматизовані сканери без попереднього контакту та згоди.
- Не здійснюйте соціальну інженерію щодо співробітників, підрядників або користувачів.
В межах обсягу
*.jobsai.cz- Публічні та агентні ендпоінти JobsAI
- Дзеркала MCP, A2A та ACP і інтеграційні інтерфейси
Поза межами обсягу
- Сторонні сервіси: Stripe, GoPay, Mapy.cz, Datová schránka та інфраструктура Azure
- DoS, DDoS та об'ємні атаки
- Соціальна інженерія щодо команди або партнерів
Подяки
Підписані та перевірені звіти можемо за домовленістю опублікувати в залі слави: /bezpecnost/sin-slavy.