Hlášení zranitelností
Našel/a jsi v Challapp bezpečnostní chybu? Díky, že nám to řekneš. Tady je, jak na to a co uděláme my.
Verze 1.0 z 12. 9. 2026. Politika koordinovaného zveřejňování podle nařízení EU 2024/2847 (CRA).
Kam hlásit
Napiš na security@challapp.cz. Strojově čitelné údaje jsou v challapp.cz/.well-known/security.txt. Popiš, co jsi našel/a, jak to reprodukovat a jaký to má dopad. Pokud můžeš, přilož verzi aplikace a iOS.
Co uděláme
- Potvrdíme přijetí do 2 pracovních dnů.
- Do 10 pracovních dnů řekneme, jestli jde o zranitelnost a jak vážná je.
- Opravu vydáme co nejdřív; kritické věci přednostně. Bezpečnostní aktualizace jsou vždy zdarma, přes App Store.
- Pokud je zranitelnost aktivně zneužívaná, ohlásíme ji podle CRA národnímu CSIRT (NÚKIB) a ENISA v zákonných lhůtách.
- Po vydání opravy tě uvedeme v poděkování, pokud chceš.
Koordinované zveřejnění
Prosíme o 90 dní od nahlášení, než zranitelnost zveřejníš, nebo do vydání opravy, podle toho, co nastane dřív. Když to bude trvat déle, domluvíme se.
Netestuj na cizích účtech a datech, nedělej DoS a nestahuj víc dat, než je nutné k důkazu. Když se toho budeš držet, nebudeme hlášení řešit právně.
Doba podpory
Aplikaci Challapp budeme bezpečnostně udržovat nejméně do konce roku 2031, tedy 5 let od vydání. Pokud by se to změnilo, oznámíme to v aplikaci a zde nejméně 12 měsíců předem.