Bezpečnost
Hlášení bezpečnostních zranitelností
Možnou zranitelnost nám oznamte neveřejně. Pomůžete tak chránit uživatele a bezpečně připravit opravu.
- Provozovatel
- Rich Pear s.r.o.
- Verze
- Verze 1.1 · účinná od 4. září 2026
- Kontakt
- info@richpear.cz
Kontakt
Zranitelnost pošlete na security@richpear.cz. Tento kontakt je určen pro bezpečnostní chyby produktu a infrastruktury. Běžnou podporu řeší podpora@richpear.cz.
Do hlášení podle možností uveďte:
- dotčený produkt, platformu a přesnou verzi;
- popis chyby a jejího možného dopadu;
- bezpečné kroky k reprodukci nebo omezený důkaz konceptu;
- potřebná oprávnění a podmínky útoku;
- informaci, zda jste zaznamenali skutečné zneužití;
- způsob, kterým vás můžeme bezpečně kontaktovat.
Neposílejte hesla, privátní klíče, celé databáze ani osobní údaje, které nejsou nezbytné k posouzení. Potřebujete-li předat citlivý nebo velký soubor, nejprve si e-mailem domluvte bezpečný způsob přenosu.
Jak hlášení řešíme
Přijetí se snažíme lidsky potvrdit do dvou pracovních dnů. Poté ověříme rozsah a závažnost, stanovíme další postup a budeme vás v přiměřených intervalech informovat. Termín opravy závisí na riziku, složitosti a dostupnosti bezpečné mitigace.
U potvrzené chyby koordinujeme opravu, bezpečnostní upozornění a případné zveřejnění tak, aby nebyli zbytečně ohroženi uživatelé. Pokud právní předpis vyžaduje oznámení příslušnému orgánu nebo CSIRT, provedeme je v zákonném rozsahu. Odměnu za hlášení poskytujeme pouze tehdy, byla-li předem výslovně vyhlášena.
Pravidla bezpečného výzkumu
Testujte pouze zařízení, účty a systémy, které vlastníte nebo k jejichž testování máte výslovné oprávnění. Dodržujte tato pravidla:
- neprovádějte sociální inženýrství, fyzické útoky ani odepření služby;
- nesnažte se získat data jiných uživatelů a po prokázání dopadu test ukončete;
- neměňte ani nemažte cizí data a nezhoršujte dostupnost služby;
- získaná data omezte na nezbytné minimum, bezpečně je uchovejte a po dohodě smažte;
- podrobnosti nezveřejňujte před dostupností opravy nebo před jiným dohodnutým termínem.
Při výzkumu v dobré víře, který dodrží tato pravidla, nebudeme iniciovat právní kroky kvůli samotnému obcházení našich technických ochran. Nemůžeme však udělit oprávnění k testování systémů třetích stran ani slíbit ochranu před jejich nároky nebo před povinnostmi vyplývajícími ze zákona.
Rozsah
Politika pokrývá RichPear Home OS, Core, Supervisor, Frontend, oficiální instalační obrazy a add-ony, RichPear Cloud, účet, vzdálený přístup, push, OTA, update feedy a oficiální aplikace RP Home pro podporované platformy.
Služby a zařízení třetích stran mimo kontrolu RichPear nejsou v našem rozsahu. Chybu v integrované komponentě nám přesto oznamte; pomůžeme ji posoudit a podle okolností předat správnému výrobci nebo správci projektu.
Strojově čitelný kontakt je na /.well-known/security.txt.