Bezpečnost
a hlášení zranitelností

1. Jak nahlásit zranitelnost

Vážíme si práce bezpečnostních výzkumníků a spolupracujeme s nimi v duchu koordinovaného zveřejňování zranitelností. Našli jste v aplikaci TAPYGO nebo v našem systému bezpečnostní chybu? Napište nám na internal.security@sobit.cz.

Pro šifrovanou komunikaci můžete použít náš veřejný PGP klíč. Strojově čitelný kontakt najdete na /.well-known/security.txt (RFC 9116).

Obsahuje-li hlášení detail umožňující zneužití (postup útoku, ukázkový kód), pošlete jej prosím šifrovaně pomocí PGP klíče — obsah tak zůstane chráněný po celou cestu. Otisk klíče (fingerprint): 6D1E B0A9 0635 50ED 2C24 1BB9 6EED 5A14 009C 0F46. Naše poštovní servery navíc vyžadují šifrované spojení (TLS) a doména je chráněna proti podvržení odesílatele (SPF, DMARC, DNSSEC). Přístup k bezpečnostní schránce má omezený okruh pracovníků a obsah hlášení nesdílíme mimo něj, dokud není vydána oprava.

Do hlášení prosím uveďte: popis zranitelnosti a její možný dopad, postup reprodukce, verzi aplikace nebo prostředí, kde jste chybu našli, a kontakt pro zpětné dotazy. Přijetí hlášení potvrdíme do 3 pracovních dnů.

Běžné chyby bez bezpečnostního dopadu prosím hlaste na zákaznickou podporu: podpora.tapygo@vhjservis.cz.

2. Pravidla testování

Při dodržení následujících pravidel nebudeme hlášení považovat za útok a nepodnikneme právní kroky:

netestujte na produkčních datech jiných zákazníků a nepřistupujte k cizím datům nad rámec nezbytného důkazu,

neprovádějte útoky na dostupnost (DoS/DDoS), spam, sociální inženýrství ani fyzické útoky,

nemodifikujte a nemažte data,

získaná data nekopírujte a po nahlášení je smažte.

Prosíme, nezveřejňujte zranitelnost dříve, než ji stihneme opravit — standardně žádáme o 90 dní od nahlášení.

3. Opravené zranitelnosti

Po vydání opravy zde zveřejňujeme informace o opravených zranitelnostech v souladu s nařízením (EU) 2024/2847 (Cyber Resilience Act). U každé opravy uvádíme identifikátor, popis, dotčené verze, závažnost, verzi s opravou a doporučenou akci.

Bezpečnostní aktualizace poznáte v popisu aktualizace v Google Play a App Store podle značky [BEZPEČNOST]. Bezpečnostní opravy dodáváme bezplatně po celou dobu podpory produktu.

K dnešnímu dni nejsou zveřejněny žádné opravené zranitelnosti.

Jakmile vydáme první bezpečnostní opravu, najdete ji zde.

4. Kontakt

Hlášení zranitelností: internal.security@sobit.cz
Zákaznická podpora: podpora.tapygo@vhjservis.cz, tel. 246 029 849