Bezpečnostní politika
Odpovědné oznamování, řešení zranitelností a náš závazek k bezpečnosti vašich dat.
Naposledy aktualizováno: červenec 2026
01 Zásady odpovědného oznamování
InfoPeak si váží komunity bezpečnostních výzkumníků a vítá odpovědné oznamování zranitelností. Pokud v některé službě InfoPeak objevíte bezpečnostní problém, prosíme vás o jeho nahlášení.
Nahlásit zranitelnost
Neprovozujeme placený program odměn za chyby. Za hlášení nevyplácíme odměny, dárkové karty ani zboží.
02 Rozsah
Následující služby a aktiva spadají do odpovědného oznamování:
- infopeak.io - hlavní aplikace a web
- auth.infopeak.io - autentizační služba
- InfoPeak Pass - rozšíření prohlížeče
- InfoPeak VPN - mobilní a desktopové aplikace
03 Pokyny pro oznamování
Žádáme bezpečnostní výzkumníky, aby dodržovali tyto pokyny:
- Uveďte dostatek podrobností pro reprodukci zranitelnosti.
- Nepřistupujte k datům jiných uživatelů, neměňte je ani je nemažte.
- Neprovádějte útoky odepření služby ani sociální inženýrství.
- Dejte nám přiměřený čas (90 dní) na odstranění problému před veřejným oznámením.
04 Časová osa reakce
72 hodin
Potvrzujeme přijetí vašeho hlášení.
14 dní
Poskytneme úvodní posouzení a předpokládaný harmonogram řešení.
90 dní
Usilujeme o odstranění všech potvrzených zranitelností v tomto období.
Uvedené lhůty se vztahují na hlášení v rozsahu podle části 02, která splňují požadavky části 09.
05 Safe Harbor
InfoPeak nezahájí právní kroky proti bezpečnostním výzkumníkům, kteří v dobré víře objeví a nahlásí zranitelnosti v souladu s těmito zásadami. Výzkum bezpečnosti prováděný podle těchto zásad považujeme za autorizovaný a nezahájíme právní nároky za obcházení technických opatření, pokud je výzkum v souladu s těmito zásadami.
06 Reakce na incidenty a oznamování narušení
V případě bezpečnostního incidentu nebo narušení dat InfoPeak postupuje podle těchto postupů v souladu se směrnicí NIS2 (EU) 2022/2555 a články 33 a 34 GDPR:
- Do 24 hodin: Včasné varování příslušnému národnímu CSIRT (Computer Security Incident Response Team).
- Do 72 hodin: Úplné oznámení incidentu dozorčímu orgánu (GDPR) a CSIRT (NIS2), včetně posouzení rozsahu a mitigačních opatření.
- Bez zbytečného odkladu: Dotčení uživatelé budou informováni e-mailem s jasnými informacemi o povaze narušení, dotčených datech, přijatých opatřeních a doporučených krocích.
- Do 1 měsíce: Závěrečná zpráva je předložena příslušným orgánům s analýzou příčin a preventivními opatřeními.
07 Bezpečnostní architektura
InfoPeak používá následující bezpečnostní opatření v rámci našeho závazku vůči Cyber Resilience Act (CRA):
- Šifrování v klidu: Váš obsah je šifrován pomocí AES-256-GCM. Klíče se odvozují ve vašem prohlížeči pomocí PBKDF2-SHA256 (210 000 iterací) a nikdy se nedostanou na naše servery.
- Šifrování při přenosu: TLS 1.3 pro všechna připojení.
- Architektura zero-knowledge: Osobní šifrovací klíče jsou odvozeny na straně klienta. InfoPeak nemá přístup k vašemu šifrovanému obsahu.
- Pouze hosting v EU: Veškerá infrastruktura se nachází v Evropské unii.
- Pravidelné bezpečnostní aktualizace: Závislosti a infrastruktura jsou průběžně monitorovány a aktualizovány.
08 Mimo rozsah
Následující se zaznamenává, ale neposuzuje se jako zranitelnost. Hlášení, která se týkají výhradně těchto bodů, nedostávají individuální odpověď:
- Chybějící bezpečnostní hlavičky bez prokázaného zneužití - například CSP, HSTS nebo X-Frame-Options na stránkách bez citlivého obsahu.
- Konfigurace SPF, DKIM a DMARC a další doporučení k DNS bez prokázaného spoofingu.
- Self-XSS a útoky, které vyžadují, aby oběť sama vložila kód do vlastní konzole prohlížeče.
- Clickjacking na stránkách bez akcí měnících stav.
- Chybějící omezení počtu požadavků u endpointů, které neověřují uživatele ani neodesílají e-maily.
- Odhalení verzí a technologií a hlášení o zastaralých knihovnách bez prokázané cesty útoku.
- Výstupy automatických skenerů bez ověřeného a reprodukovatelného zneužití.
- Odepření služby, volumetrické útoky, sociální inženýrství a fyzický přístup.
09 Požadavky na hlášení
Hlášení musí být čitelné a reprodukovatelné, aniž bychom se museli doptávat. Pošlete jej jako text v samotném e-mailu:
- Dotčená URL nebo endpoint a účet či role, se kterými jste testovali.
- Písemné kroky k reprodukci. Samotné video nestačí - hlášení, jejichž kroky existují pouze ve videosouboru, nezpracováváme.
- Konkrétní dopad. Která data nebo akce se stanou dostupnými a komu.
- Jedno zjištění na hlášení. Sdružená hlášení s několika nesouvisejícími zjištěními netriedujeme.
- Žádné odkazy na externí souborové služby. Podklady přiložte přímo k e-mailu.
Hlášení, která tyto požadavky nesplňují, uzavíráme bez odpovědi. Není to hodnocení zjištění - nemáme kapacitu sestavovat hlášení za odesílatele.