Bezpečnost a hlášení zranitelností
Našli jste chybu zabezpečení na našem webu, v licenčním serveru nebo v našem softwaru? Napište nám. Každé hlášení bereme vážně a děkujeme za něj.
Jak zranitelnost nahlásit
Napište nám e-mail a do předmětu uveďte „Security“. Zpráva by měla obsahovat:
- popis zranitelnosti a jejího dopadu,
- dotčenou adresu, funkci nebo verzi produktu,
- postup, jak problém zopakovat (stačí stručný popis nebo ukázka požadavku),
- kontakt, na který můžeme odpovědět.
Neposílejte nám prosím cizí osobní údaje ani data získaná zneužitím zranitelnosti, k prokázání problému stačí minimální ukázka. Potřebujete-li poslat citlivé podklady šifrovaně, napište to v první zprávě a domluvíme způsob předání.
Stejný kontakt je zveřejněn i strojově čitelně v souboru /.well-known/security.txt.
Co můžete čekat
- Přijetí hlášení potvrdíme obvykle do 3 pracovních dnů.
- Do 14 dnů vám sdělíme, jak jsme hlášení vyhodnotili a jaký je další postup.
- Zranitelnosti opravujeme podle závažnosti a o termínu opravy vás budeme informovat.
- Zveřejnění domluvíme s vámi. Pokud si to přejete, uvedeme vás v poděkování.
Co je v rozsahu
Hlášení se mohou týkat:
- webu benesl-automation.cz včetně licenčního portálu a rozhraní na licence.benesl-automation.cz,
- softwaru TIA MCP (instalační balíček, aktualizace, licencování, vzdálený režim a přihlášení OAuth),
- knihoven BaLib a aplikace BAVIS od Benešl Automation.
Mimo rozsah jsou:
- služby třetích stran (Cloudflare, Stripe, iDoklad, e-mailové služby), které prosím hlaste přímo jejich provozovatelům,
- zranitelnosti produktů Siemens (TIA Portal, PLC, Openness), které patří do Siemens ProductCERT,
- zahlcení služby (DoS), spam, sociální inženýrství a fyzické útoky.
Zásady pro výzkumníky
Jednáte-li v dobré víře, držíte se těchto zásad a dáte nám rozumný čas na opravu, nebudeme hlášení považovat za útok a nebudeme kvůli němu zahajovat právní kroky. Prosíme proto:
- testujte jen své vlastní účty a data,
- nenarušujte dostupnost služby ani data ostatních zákazníků,
- nezveřejňujte zranitelnost dříve, než se dohodneme na termínu.
Jak službu zabezpečujeme
- Web a licenční server používají HTTPS s HSTS a posílají bezpečnostní hlavičky.
- Platby kartou zpracovává Stripe, údaje o kartě k nám nikdy nedorazí.
- Licence jsou digitálně podepsané a TIA MCP je ověřuje offline.
- TIA MCP běží lokálně na vašem počítači. Každý zápis do projektu se předem zálohuje a nahrání do reálného PLC je ve výchozím stavu vypnuté.
- Evidenci licencí a objednávek denně zálohujeme do soukromého úložiště a stav provozu hlídáme automaticky.
Bezpečnostní aktualizace
Opravy vydáváme jako běžné aktualizace TIA MCP. Aplikace jednou denně zkontroluje, zda je k dispozici nová verze (kontrolu lze vypnout).