Hlásenie zraniteľností
Bezpečnosť produktov VexiDar berieme vážne. Ak si v aplikácii VexiDar Studio, VexiDar Live alebo na tomto webe našiel bezpečnostnú zraniteľnosť, nahlás nám ju prosím dôverne — opravíme ju a až potom ju spoločne zverejníme.
Ako nahlásiť
- E-mail: security@vexidar.com
- Strojovo čitateľný kontakt:
/.well-known/security.txt
V hlásení uveď: popis zraniteľnosti a dopad, produkt a verziu, kroky na reprodukciu (proof-of-concept vítaný) a — ak chceš byť uvedený v poďakovaní — svoje meno alebo handle.
Čo sľubujeme
- Potvrdenie prijatia do 48 hodín.
- Prvé vyhodnotenie a plán riešenia do 7 dní.
- Opravu bez zbytočného odkladu podľa závažnosti; kritické nálezy prednostne.
- Informáciu o vydaní opravy a uvedenie v poďakovaní, ak si to želáš.
- Žiadne právne kroky proti dobromyseľnému výskumu v rozsahu tejto politiky.
Rozsah
- VexiDar Studio (Windows) vrátane update mechanizmu
- VexiDar Live (Android) vrátane prepojenia Studio Link
- vexidar.com — web, používateľské účty, licenčné API
Mimo rozsahu: zahltenie služby (DoS), social engineering, fyzické útoky a nálezy vyžadujúce plný prístup k zariadeniu obete.
Bezpečnostné aktualizácie a doba podpory
Bezpečnostné aktualizácie poskytujeme bezplatne všetkým používateľom počas celej doby podpory produktu. Doba podpory je 5 rokov od vydania hlavnej verzie produktu. Opravy distribuujeme cez vstavaný aktualizačný mechanizmus Studia (digitálne podpísané balíky), Google Play (Live) a priebežné nasadenie webu. Informácie o opravených zraniteľnostiach zverejňujeme v changelogu jednotlivých vydaní.
Bezpečnostné opravy vydávame oddelene od funkčných aktualizácií — ako samostatné patch verzie bez nových funkcií, označené „Bezpečnostná oprava". Nikto tak nie je nútený prijať funkčné zmeny, aby dostal opravu zraniteľnosti. Pri prechode na novú hlavnú verziu záplatujeme predchádzajúcu hlavnú líniu bezplatne počas celej doby podpory.