Poptat projekt
Benešl Automation / Bezpečnost
Hlášení zranitelností

Bezpečnost a hlášení zranitelností

Našli jste chybu zabezpečení na našem webu, v licenčním serveru nebo v našem softwaru? Napište nám. Každé hlášení bereme vážně a děkujeme za něj.

Jak zranitelnost nahlásit

Napište nám e-mail a do předmětu uveďte „Security“. Zpráva by měla obsahovat:

  • popis zranitelnosti a jejího dopadu,
  • dotčenou adresu, funkci nebo verzi produktu,
  • postup, jak problém zopakovat (stačí stručný popis nebo ukázka požadavku),
  • kontakt, na který můžeme odpovědět.

benesl@benesl-automation.cz

Neposílejte nám prosím cizí osobní údaje ani data získaná zneužitím zranitelnosti, k prokázání problému stačí minimální ukázka. Potřebujete-li poslat citlivé podklady šifrovaně, napište to v první zprávě a domluvíme způsob předání.

Stejný kontakt je zveřejněn i strojově čitelně v souboru /.well-known/security.txt.

Co můžete čekat

  • Přijetí hlášení potvrdíme obvykle do 3 pracovních dnů.
  • Do 14 dnů vám sdělíme, jak jsme hlášení vyhodnotili a jaký je další postup.
  • Zranitelnosti opravujeme podle závažnosti a o termínu opravy vás budeme informovat.
  • Zveřejnění domluvíme s vámi. Pokud si to přejete, uvedeme vás v poděkování.

Co je v rozsahu

Hlášení se mohou týkat:

  • webu benesl-automation.cz včetně licenčního portálu a rozhraní na licence.benesl-automation.cz,
  • softwaru TIA MCP (instalační balíček, aktualizace, licencování, vzdálený režim a přihlášení OAuth),
  • knihoven BaLib a aplikace BAVIS od Benešl Automation.

Mimo rozsah jsou:

  • služby třetích stran (Cloudflare, Stripe, iDoklad, e-mailové služby), které prosím hlaste přímo jejich provozovatelům,
  • zranitelnosti produktů Siemens (TIA Portal, PLC, Openness), které patří do Siemens ProductCERT,
  • zahlcení služby (DoS), spam, sociální inženýrství a fyzické útoky.

Zásady pro výzkumníky

Jednáte-li v dobré víře, držíte se těchto zásad a dáte nám rozumný čas na opravu, nebudeme hlášení považovat za útok a nebudeme kvůli němu zahajovat právní kroky. Prosíme proto:

  • testujte jen své vlastní účty a data,
  • nenarušujte dostupnost služby ani data ostatních zákazníků,
  • nezveřejňujte zranitelnost dříve, než se dohodneme na termínu.

Jak službu zabezpečujeme

  • Web a licenční server používají HTTPS s HSTS a posílají bezpečnostní hlavičky.
  • Platby kartou zpracovává Stripe, údaje o kartě k nám nikdy nedorazí.
  • Licence jsou digitálně podepsané a TIA MCP je ověřuje offline.
  • TIA MCP běží lokálně na vašem počítači. Každý zápis do projektu se předem zálohuje a nahrání do reálného PLC je ve výchozím stavu vypnuté.
  • Evidenci licencí a objednávek denně zálohujeme do soukromého úložiště a stav provozu hlídáme automaticky.

Bezpečnostní aktualizace

Opravy vydáváme jako běžné aktualizace TIA MCP. Aplikace jednou denně zkontroluje, zda je k dispozici nová verze (kontrolu lze vypnout).

Přehled změn v jednotlivých verzích

Poslední aktualizace stránky: 8. 10. 2026.