Sigurnost i prijava ranjivosti

Kako štitimo internetsku stranicu i kako nam odgovorno prijaviti sigurnosnu ranjivost.

Posljednja izmjena:

Kod usluge koja će čuvati vašu poštu, kalendar, fotografije i dokumente sigurnost je osnovni zahtjev. Na ovoj stranici opisujemo kako štitimo internetsku stranicu i kako nam odgovorno prijaviti ranjivost ako je otkrijete.

1. Kako štitimo internetsku stranicu

  • Šifriran promet: internetska stranica dostupna je samo putem HTTPS-a (TLS). Zaglavljem HSTS pregledniku nalažemo da je uvijek otvara šifrirano.
  • Bez tuđih resursa: fontove, slike i skripte šaljemo s vlastitog poslužitelja. Sigurnosna politika sadržaja (Content-Security-Policy) pregledniku zabranjuje učitavanje skripti i drugih resursa s drugih adresa te izvršavanje ugrađenih skripti.
  • Sigurnosna zaglavlja: internetsku stranicu nije moguće ugraditi u tuđe stranice (frame-ancestors 'none'), preglednik ne pogađa vrstu sadržaja (nosniff), a adresu stranice s koje dolazite drugim internetskim stranicama šaljemo samo u skraćenom obliku.
  • Zasebna prijava: lozinke i prijave obrađivat će samo usluga za prijavu na id.oglasna-deska.cloud, koja je odvojena od aplikacija. Aplikacije lozinku nikada ne vide.
  • Ojačani poslužitelji: aplikacija radi u kontejneru bez administratorskih ovlasti, s datotečnim sustavom samo za čitanje i bez suvišnih mogućnosti. Nadzorno sučelje nije dostupno s interneta.
  • Poslužitelji u EU-u: usluga radi na poslužiteljima u Europskoj uniji.

2. Prijava ranjivosti

Ako otkrijete ranjivost, prijavite nam je na info@oglasna-deska.si s predmetom „Sigurnost“. Možete pisati na slovenskom ili engleskom jeziku. U poruci navedite:

  1. adresu stranice ili dio sustava na koji se ranjivost odnosi;
  2. opis ranjivosti i njezina mogućeg učinka;
  3. korake kojima je možemo ponoviti i, po mogućnosti, dokaz koncepta;
  4. kako vas možemo kontaktirati ako trebamo dodatna pojašnjenja.

Kontakt za sigurnosne prijave objavljen je i u strojno čitljivom obliku u datoteci /.well-known/security.txt (RFC 9116).

3. Kako obrađujemo prijave

  • Primitak prijave potvrđujemo u roku od tri radna dana.
  • Prijavu procjenjujemo i obavješćujemo vas o procjeni i planiranim mjerama.
  • Ranjivost otklanjamo u roku primjerenom njezinoj ozbiljnosti i obavješćujemo vas kada je otklonjena.
  • Uz vašu suglasnost nakon otklanjanja ranjivosti navodimo vas kao osobu koja ju je pronašla.

4. Pravila za istraživanje u dobroj vjeri

Istraživanje u dobroj vjeri koje poštuje pravila u nastavku nećemo smatrati zlouporabom i protiv vas nećemo pokretati pravne postupke.

  • Ne pristupajte podacima drugih osoba, ne mijenjajte ih i ne brišite; ako do njih slučajno dođete, prestanite i javite nam to.
  • Ne izvodite napade uskraćivanjem usluge, opsežno automatsko skeniranje ni napade socijalnim inženjeringom na naše suradnike.
  • Ne testirajte fizičku sigurnost ni sustave drugih pružatelja.
  • Ne objavljujte pojedinosti ranjivosti dok je ne otklonimo ili dok se ne dogovorimo o objavi.

5. Opseg

Pravila vrijede za internetsku stranicu www.oglasna-deska.cloud i uslugu za prijavu id.oglasna-deska.cloud. Za Oglasna-Deska.SI vrijede pravila objavljena na toj internetskoj stranici. Novčane nagrade za prijavljene ranjivosti ne isplaćujemo.