Zásady zveřejňování zranitelností
Zabezpečení AhaSlides · Zodpovědné zveřejňování informací · Poslední aktualizace: 15. září 2026
Náš závazek
Bezpečnost našich uživatelů a jejich dat bereme vážně. Vítáme hlášení od bezpečnostních výzkumníků a budeme s vámi spolupracovat, abychom jakýkoli problém rychle pochopili a vyřešili. Za bezpečnostní výzkum provedený v dobré víře v souladu s těmito zásadami proti vám nepodnikneme právní kroky.
Rozsah
V rozsahu
- ahaslides.com a jeho subdomény (například presenter.dev.ahaslide.com a audience.ahaslides.com)
- Webová aplikace AhaSlides, aplikace pro prezentující a publikum
Mimo rozsah
- Testy odmítnutí služby (DoS/DDoS) a volumetrické testy nebo testy zahlcení provozu
- Sociální inženýrství zaměstnanců, uživatelů nebo dodavatelů; fyzické útoky
- Spam nebo zjištění z automatizovaných skenerů bez prokázaného zneužitelné dopadu
- Zprávy týkající se pouze nepodporovaných nebo ukončených prohlížečů
- Služby třetích stran, které nekontrolujeme (uveďte je u třetí strany)
- Otevřený (neověřený) přístup publika: aplikace pro publikum záměrně umožňuje komukoli připojit se k prezentaci a odeslat odpovědi bez účtu nebo přihlášení, aby se publikum mohlo volně účastnit. Hlášení o tom, že připojení publika nebo proces odesílání neprochází ověřováním, nejsou považována za zranitelnosti.
- Doporučené postupy bez dopadu na bezpečnost (například chybějící hlavičky bez zneužití, drobné nedostatky v SPF/DMARC, sebekontrola XSS, názory na omezení rychlosti útoku). Tyto návrhy jsou vítány, ale nejsou považovány za zranitelnosti.
Pravidla zapojení
Prosím do:
- Jakmile zjistíte problém, nahlaste to a dejte nám dostatečný čas na jeho opravu, než jej zveřejníme.
- Používejte pouze vlastní testovací účty. Zastavte se u ověření konceptu.
Prosím ne:
- Přistupovat k datům, která vám nepatří, upravovat je, stahovat nebo mazat. K prokázání přístupu stačí snímek obrazovky nebo minimální redigovaný záznam, proto neodhalujte skutečná uživatelská data.
- Zhoršovat nebo přerušovat naše služby nebo provádět automatizované útoky s velkým objemem dat.
- Zveřejněte problém dříve, než potvrdíme, že je vyřešen (viz Koordinované zveřejňování).
Jak nahlásit
Email security@ahaslides.com s:
- Jasný popis zranitelnosti a jejího dopadu.
- Postupná reprodukce, včetně postižené adresy URL nebo koncového bodu.
- Ověření konceptu (snímky obrazovky, krátké video nebo minimální požadavek), redigováno.
- Vaše jméno nebo přezdívka pro uvedení v zásluhách (volitelné).
Co od nás můžete očekávat
- Potvrzení v 2 pracovní dny.
- A rozhodnutí o třídění (platné, potřebuji více informací nebo mimo rozsah) v rámci 5 pracovní dny.
- Pravidelné aktualizace během práce na opravě a upozornění, když je problém vyřešen.
- Veřejné uvedení zdroje v našich bezpečnostních potvrzeních, pokud si to přejete.
Koordinované zveřejňování
Žádáme vás, abyste podrobnosti uchovávali v tajnosti, dokud nepotvrdíme nasazení opravy, a koordinovali s námi jakékoli veřejné shrnutí. Naše cílová doba pro nápravu je 90 dní; pokud budeme potřebovat více, řekneme vám proč.
Uznání
AhaSlides je rostoucí společnost a neprovozuje fixní, publikovaný placený odměnový program. Pokud je zpráva platná, originální a zodpovědně zveřejněná, můžeme dle vlastního uvážení nabídnout jako poděkování projev uznání a/nebo veřejné uznání.
Duplicitní zprávy. Pokud více lidí hlásí stejný problém, první reprodukovatelná zpráva, kterou obdržíme má nárok na odměnu. Pozdější reportéři stejného problému mohou i nadále získat veřejné uznání, pokud přidají podstatně nové informace (například závažnější dopad, lepší reprodukci nebo další zasažený povrch).
Již známé problémy. Pokud již o problému víme a interně ho zaznamenáme před doručením vaší zprávy, i tak vám poděkujeme, ale nebudete mít nárok na odměnu. Stejně jako u duplikátů můžeme v případě, že vaše zpráva přidá podstatně nové informace, uvést veřejné zdroje.
Vždy jsme vděční za vaši pomoc při udržování AhaSlides v bezpečí.