Verze: 1.0
Účinnost od: 1. 9. 2026
Bezpečnostní problémy aplikace Hermes oznamujte na:
security@smileko.cz
Co hlásit
Bezpečnostní kontakt je určen zejména pro:
- zranitelnost umožňující neoprávněný přístup;
- únik nebo nechtěné zpřístupnění dat;
- nedostatečnou ochranu autentizačních údajů;
- možnost podvržení nebo modifikace dat;
- neoprávněné provedení operace v ISDS;
- chybu, která by mohla způsobit automatickou operaci s doručovacím účinkem bez vědomého úkonu uživatele;
- porušení integrity instalačního nebo aktualizačního mechanismu;
- zranitelnost v použité knihovně, která má reálný dopad na Hermes;
- podezření na kompromitovaný distribuční balíček.
Co do hlášení uvést
Je-li to možné, uveďte verzi Hermesu, verzi a edici Windows, stručný popis problému, reprodukční kroky, očekávané a skutečné chování, předpokládaný bezpečnostní dopad, informaci o případném aktivním zneužívání a bezpečný důkaz konceptu v minimálním nutném rozsahu.
Co neposílat
E-mailem neposílejte skutečná hesla k datovým schránkám, autentizační tajemství, kompletní reálné datové zprávy ani osobní nebo neveřejné dokumenty, pokud nejsou nezbytné k ověření problému.
Je-li pro reprodukci nezbytné pracovat s citlivými daty, nejprve kontaktujte bezpečnostní adresu a dohodněte bezpečný způsob dalšího postupu.
Koordinované zveřejnění
Je-li hlášení věrohodné a může mít bezpečnostní dopad na další uživatele, žádá autor oznamovatele, aby podrobnosti nezveřejňoval dříve, než bude možné problém ověřit, připravit nápravu a informovat uživatele. Tato žádost není zákazem zákonného oznámení příslušnému orgánu.
Odměny
Projekt nemá zavedený bug bounty program a samotné nahlášení zranitelnosti nezakládá nárok na finanční nebo jinou odměnu.
Bezpečnostní aktualizace a oznámení
Je-li zjištěn problém, který vyžaduje zásah uživatele, může být na webu projektu zveřejněno bezpečnostní upozornění, informace o dotčených verzích a doporučený postup.
Nezávislost na podnikatelském statusu autora
Bezpečnostní kontakt a bezpečnostní evidence mají zůstat funkční i tehdy, pokud autor dočasně přeruší nebo trvale ukončí samostatnou výdělečnou činnost, pokud k již uvedené verzi trvají zákonné bezpečnostní nebo oznamovací povinnosti.
Co není automaticky oznamováno orgánům
Běžná programová chyba, neúspěšná operace nebo každá veřejně známá zranitelnost použité knihovny sama o sobě neznamená, že jde o událost povinně hlášenou podle Cyber Resilience Act. Od 11. 9. 2026 se podle aktuálního právního rámce oznamují zejména aktivně zneužívané zranitelnosti produktu a závažné incidenty s dopadem na jeho bezpečnost, splní-li zákonné podmínky.
Bezpečnostní oznámení uživatele se proto nejprve technicky a právně vyhodnotí.