LegacyGuard · vulnerability disclosure policy
Nahlášení bezpečnostní zranitelnosti
Bezpečnost dat je pro nás priorita č. 1. Pokud jste narazili na potenciální zranitelnost, děkujeme, že nám ji nahlásíte podle této policy. Tento dokument navazuje na strojově čitelný záznam v /.well-known/security.txt (RFC 9116).
§1 Kontakt
Reporty posílejte na security@legacyguard.vip. Preferujeme češtinu nebo angličtinu. Odpovíme do dvou pracovních dnů potvrzením přijetí a přiděleným tracking ID.
Šifrovaná komunikace: PGP klíč zatím nezveřejňujeme. Pokud potřebujete přenést citlivé PoC, kontaktujte nás nejdříve textově a domluvíme bezpečný přenos.
§2 Rozsah (in-scope)
Uvítáme reporty, které se týkají:
- produkčních domén
app.legacyguard.vipalegacyguard.vip(včetně sub-domén, které patří ICT AUDIT s.r.o.), - API rozhraní pod
/api/*a public well-known endpointů, - autentizačních a autorizačních flow (magic-link, 2FA, session, recovery, handover),
- vault a offboarding pipelines — únik/exfiltrace/tampering s uživatelskými daty, obcházení tenancy nebo šifrování,
- infrastruktury, kterou provozujeme (deploy pipelines, edge worker, DNS/CAA, audit-log publikace),
- supply-chain nálezy v našich veřejných repozitářích (typosquat, vendored dependencies s CVE, kompromitované release artefakty).
§3 Mimo rozsah (out-of-scope)
- služby třetích stran, které jen využíváme (Stripe, Resend, Cloudflare, Hetzner …) — nahlaste je přímo příslušnému provozovateli, my rádi propojíme,
- čistě informační nálezy bez bezpečnostního dopadu (chybějící best-practice hlavičky, banner grabbing, nález verze softwaru bez známé CVE),
- DoS/DDoS testy, brute-force, rate-limit test bez našeho písemného souhlasu,
- phishing/vishing/smishing/social-engineering vůči zaměstnancům, obchodním partnerům nebo uživatelům,
- fyzické útoky, útoky na vendory a jejich infrastrukturu,
- samopodepsané certifikáty na staging/preview URL, missing SPF/DMARC na doménách, které explicitně nepoužíváme pro odesílání,
- reporty čistě z automatizovaných scannerů bez ověřené reprodukce.
§4 Safe harbor
Pokud dodržíte tuto policy — zejména §2 (rozsah), §3 (out-of-scope) a §5 (testing rules) — ICT AUDIT s.r.o.:
- nebude vůči vám podávat trestní oznámení ani civilní žalobu za samotný akt výzkumu podle této policy,
- bude váš výzkum považovat za autorizovaný ve smyslu § 230 tr. zák. (CZ) a odpovídajících ustanovení v EU jurisdikcích,
- bude s vámi jednat v dobré víře a s cílem opravit nález, ne pronásledovat výzkumníka.
Safe harbor se nevztahuje na jednání mimo rozsah, na úmyslné poškození dat nebo služeb, na exfiltraci uživatelských dat nad rámec nutný pro důkaz zranitelnosti, na porušení práv třetích stran a na jednání, které porušuje platné právo (GDPR, NIS2, § 230 tr. zák. a další).
§5 Pravidla testování
- Používejte výhradně vlastní účty, které si sami zaregistrujete. Nepokoušejte se získat přístup k datům jiných uživatelů.
- Pokud PoC omylem odhalí data jiného uživatele, okamžitě testování zastavte, data nekopírujte ani nedistribuujte a nálož nám nahlaste.
- Nesnažte se zranitelnost eskalovat nad rámec, který je nutný pro důkaz — bez našeho písemného souhlasu neprovádějte lateral movement ani perzistentní přístup.
- Nezveřejňujte zranitelnost před koordinovaným disclosure — viz §7.
- Automatizované scannery používejte se sazbou < 5 req/s a jen proti své vlastní session. Bez souhlasu neprovádějte load/stress testy.
§6 Co poslat v reportu
- krátký popis zranitelnosti a její třídy (OWASP/CWE, pokud znáte),
- přesné kroky pro reprodukci (URL, request/response, payload, timestamp UTC),
- odhad dopadu (co útočník získá, čí data, jaký privilege level),
- navrhovaný fix, pokud ho máte,
- účet, ze kterého jste testovali (e-mail, session ID nebo tracking token),
- jak vás chcete kreditovat — jméno, handle nebo anonymně (viz §8).
§7 SLA a koordinovaný disclosure
- Potvrzení přijetí: do 2 pracovních dnů.
- Triage a klasifikace závažnosti: do 5 pracovních dnů od přijetí.
- Cíl mitigace podle závažnosti:
- Kritická: 7 kalendářních dnů,
- Vysoká: 30 kalendářních dnů,
- Střední: 90 kalendářních dnů,
- Nízká: best-effort, obvykle do dalšího release okna.
- Veřejné zveřejnění: koordinujeme s reportérem. Standardní embargo 90 dní od potvrzení přijetí (nebo dříve po mitigaci). U nálezů, které aktivně zneužívají útočníci, embargo zkrátíme.
- Regulatorní notifikace: pokud zranitelnost vede k breach ve smyslu čl. 33/34 GDPR nebo NIS2 incident reporting, spustíme paralelně breach-notification runbook a informujeme dotčené osoby a regulátora podle zákonných lhůt.
§8 Uznání
Bug bounty program zatím neprovozujeme, ale rádi vám nabídneme veřejný kredit v changelogu, na trust centre nebo v post-mortem k závažnějšímu incidentu — dle vaší preference. Pokud chcete zůstat anonymní, respektujeme to.