Jak nahlásit
Zranitelnost nám pošlete e-mailem. Hlášení přijímáme česky i anglicky.
- igorpocta@airora.cz
- security.txt
- /.well-known/security.txt
- Jazyky
- čeština, angličtina
Co do hlášení uvést
- Dotčenou doménu, URL nebo endpoint.
- Typ zranitelnosti a její dopad — co s ní útočník získá.
- Kroky k reprodukci, ideálně s ukázkovým requestem nebo screenshotem.
- Kontakt na vás, pokud budeme potřebovat doplnit detaily.
Co od nás čekat
- Do 3 pracovních dnů potvrdíme, že jsme hlášení přijali.
- Do 10 pracovních dnů se ozveme s vyhodnocením — zda problém potvrzujeme a jak plánujeme opravu.
- O nasazení opravy vás informujeme.
- Pokud si to přejete, rádi vás uvedeme jako nálezce.
Airora je malý tým. Nemáme bug bounty program a za hlášení nevyplácíme finanční odměnu — ale každé hlášení čteme a odpovídáme na ně.
Rozsah
Tato zásada se vztahuje na doménu airora.cz, její subdomény a veřejně dostupné služby, které provozuje Airora s.r.o.
Mimo rozsah
- Útoky typu DoS/DDoS, zátěžové testy a rozesílání spamu.
- Sociální inženýrství, phishing na naše zaměstnance nebo klienty a fyzické útoky.
- Nálezy z automatických skenerů bez prokázaného dopadu.
- Chybějící bezpečnostní hlavičky nebo slabé TLS ciphery bez demonstrace reálného zneužití.
- Systémy třetích stran, které neprovozujeme — nahlaste je prosím přímo jejich provozovateli.
Pravidla testování
- Testujte jen na účtech a datech, která jsou vaše.
- Nepokoušejte se získat, měnit ani mazat cizí data. Jakmile prokážete existenci zranitelnosti, zastavte se.
- Nenarušujte provoz našich služeb ani jejich dostupnost pro ostatní.
- Nález nikde nezveřejňujte, dokud jej neopravíme nebo dokud se nedohodneme na termínu zveřejnění.
Safe harbor
Pokud se držíte pravidel výše a nález nám nahlásíte v dobré víře, budeme vaše zkoumání považovat za autorizované a nepodnikneme proti vám právní kroky. Tento příslib se nevztahuje na jednání porušující práva třetích stran.
English version
Reporting a vulnerability
We take security seriously. If you have found a vulnerability in our systems, please tell us — we will respond and fix it. Reports are accepted in Czech and English.
- igorpocta@airora.cz
- security.txt
- /.well-known/security.txt
- Languages
- Czech, English
What to include
- The affected domain, URL or endpoint.
- The vulnerability type and its impact — what an attacker gains.
- Steps to reproduce, ideally with a sample request or screenshot.
- How to reach you if we need further detail.
What to expect from us
- We acknowledge your report within 3 business days.
- We come back with an assessment within 10 business days — whether we confirm the issue and how we plan to fix it.
- We let you know once the fix is deployed.
- We are happy to credit you as the reporter if you wish.
Airora is a small team. We do not run a bug bounty programme and do not pay monetary rewards — but we read and answer every report.
Scope
This policy covers the domain airora.cz, its subdomains and the publicly reachable services operated by Airora s.r.o.
Out of scope
- DoS/DDoS attacks, load testing and spamming.
- Social engineering, phishing of our staff or clients, and physical attacks.
- Automated scanner output without a demonstrated impact.
- Missing security headers or weak TLS ciphers without a working exploit.
- Third-party systems we do not operate — please report those to their operator directly.
Rules of testing
- Test only against accounts and data that belong to you.
- Do not access, modify or delete other people's data. Stop as soon as you have proven the vulnerability exists.
- Do not disrupt our services or their availability for others.
- Do not disclose the finding publicly until we have fixed it or agreed a disclosure date with you.
Safe harbor
If you follow the rules above and report in good faith, we will consider your research authorised and will not pursue legal action against you. This does not extend to conduct that violates the rights of third parties.
