Přejít na obsah

Zásady hlášení zranitelností

Poslední aktualizace: Říjen 2026

1. Úvod

TunaSec z.s. je nezisková organizace zaměřená na kybernetickou bezpečnost. Bezpečnost našich vlastních systémů bereme vážně a vítáme hlášení od bezpečnostních výzkumníků. Pokud se domníváte, že jste v některém z našich systémů našli zranitelnost, dejte nám prosím vědět způsobem popsaným níže.

2. Rozsah

Tyto zásady se vztahují na web tunasec.com a jeho subdomény provozované TunaSec, včetně našich bezplatných online bezpečnostních nástrojů. Mimo rozsah jsou:

  • Služby třetích stran, které používáme (např. hosting, e-mail, kalendář nebo newsletter). Zranitelnosti v nich hlaste přímo jejich provozovateli.
  • Útoky typu odepření služby (DoS/DDoS) a zátěžové testy.
  • Sociální inženýrství (phishing, vishing) vůči našim členům či partnerům a fyzické útoky.
  • Výstupy automatických skenerů bez prokázaného bezpečnostního dopadu.

Tyto zásady pokrývají pouze systémy TunaSec. Zranitelnost u jiné organizace hlaste přímo jí, případně národnímu týmu CSIRT.CZ nebo NÚKIB.

3. Jak nahlásit zranitelnost

Napište nám na security@tunasec.com a uveďte:

  • Dotčenou URL nebo systém
  • Popis zranitelnosti a jejího možného dopadu
  • Kroky k reprodukci (proof of concept), snímky obrazovky nebo požadavky a odpovědi
  • Jméno nebo přezdívku, pokud si přejete být uvedeni jako autor nálezu

Hlášení přijímáme v češtině, slovenštině a angličtině.

4. Pravidla testování

  • Testujte pouze systémy v rozsahu a jen v míře nutné k prokázání zranitelnosti.
  • Nepřistupujte k datům, která vám nepatří, a neměňte ani nemažte je. Pokud narazíte na osobní údaje, přestaňte a ozvěte se nám.
  • Nenarušujte dostupnost našich služeb: žádné DoS útoky, spam ani nadměrný automatizovaný provoz.
  • Podrobnosti nezveřejňujte, dokud zranitelnost neopravíme nebo dokud od nahlášení neuplyne 90 dní (podle toho, co nastane dříve), a zveřejnění s námi koordinujte.

5. Co můžete očekávat od nás

  • Přijetí hlášení potvrdíme do 5 pracovních dnů.
  • Budeme vás informovat o postupu a dáme vám vědět, až bude zranitelnost opravena.
  • Pokud si to přejete, po opravě vás veřejně uvedeme jako autora nálezu.
  • Jsme nezisková organizace a neprovozujeme placený bug bounty program.

6. Bezpečný přístav (safe harbor)

Pokud jednáte v dobré víře a v souladu s těmito zásadami, považujeme váš výzkum za povolený a nezahájíme proti vám kvůli němu žádné právní kroky.

7. security.txt

Naše kontaktní údaje jsou zveřejněny také ve strojově čitelné podobě na adrese /.well-known/security.txt.