Zásady hlášení zranitelností
Poslední aktualizace: Říjen 2026
1. Úvod
TunaSec z.s. je nezisková organizace zaměřená na kybernetickou bezpečnost. Bezpečnost našich vlastních systémů bereme vážně a vítáme hlášení od bezpečnostních výzkumníků. Pokud se domníváte, že jste v některém z našich systémů našli zranitelnost, dejte nám prosím vědět způsobem popsaným níže.
2. Rozsah
Tyto zásady se vztahují na web tunasec.com a jeho subdomény provozované TunaSec, včetně našich bezplatných online bezpečnostních nástrojů. Mimo rozsah jsou:
- Služby třetích stran, které používáme (např. hosting, e-mail, kalendář nebo newsletter). Zranitelnosti v nich hlaste přímo jejich provozovateli.
- Útoky typu odepření služby (DoS/DDoS) a zátěžové testy.
- Sociální inženýrství (phishing, vishing) vůči našim členům či partnerům a fyzické útoky.
- Výstupy automatických skenerů bez prokázaného bezpečnostního dopadu.
Tyto zásady pokrývají pouze systémy TunaSec. Zranitelnost u jiné organizace hlaste přímo jí, případně národnímu týmu CSIRT.CZ nebo NÚKIB.
3. Jak nahlásit zranitelnost
Napište nám na security@tunasec.com a uveďte:
- Dotčenou URL nebo systém
- Popis zranitelnosti a jejího možného dopadu
- Kroky k reprodukci (proof of concept), snímky obrazovky nebo požadavky a odpovědi
- Jméno nebo přezdívku, pokud si přejete být uvedeni jako autor nálezu
Hlášení přijímáme v češtině, slovenštině a angličtině.
4. Pravidla testování
- Testujte pouze systémy v rozsahu a jen v míře nutné k prokázání zranitelnosti.
- Nepřistupujte k datům, která vám nepatří, a neměňte ani nemažte je. Pokud narazíte na osobní údaje, přestaňte a ozvěte se nám.
- Nenarušujte dostupnost našich služeb: žádné DoS útoky, spam ani nadměrný automatizovaný provoz.
- Podrobnosti nezveřejňujte, dokud zranitelnost neopravíme nebo dokud od nahlášení neuplyne 90 dní (podle toho, co nastane dříve), a zveřejnění s námi koordinujte.
5. Co můžete očekávat od nás
- Přijetí hlášení potvrdíme do 5 pracovních dnů.
- Budeme vás informovat o postupu a dáme vám vědět, až bude zranitelnost opravena.
- Pokud si to přejete, po opravě vás veřejně uvedeme jako autora nálezu.
- Jsme nezisková organizace a neprovozujeme placený bug bounty program.
6. Bezpečný přístav (safe harbor)
Pokud jednáte v dobré víře a v souladu s těmito zásadami, považujeme váš výzkum za povolený a nezahájíme proti vám kvůli němu žádné právní kroky.
7. security.txt
Naše kontaktní údaje jsou zveřejněny také ve strojově čitelné podobě na adrese /.well-known/security.txt.