Bezpečnost aplikace Hermes a hlášení zranitelností

Verze: 1.0
Účinnost od: 1. 9. 2026

Bezpečnostní problémy aplikace Hermes oznamujte na:

security@smileko.cz

Co hlásit

Bezpečnostní kontakt je určen zejména pro:

- zranitelnost umožňující neoprávněný přístup;
- únik nebo nechtěné zpřístupnění dat;
- nedostatečnou ochranu autentizačních údajů;
- možnost podvržení nebo modifikace dat;
- neoprávněné provedení operace v ISDS;
- chybu, která by mohla způsobit automatickou operaci s doručovacím účinkem bez vědomého úkonu uživatele;
- porušení integrity instalačního nebo aktualizačního mechanismu;
- zranitelnost v použité knihovně, která má reálný dopad na Hermes;
- podezření na kompromitovaný distribuční balíček.

Co do hlášení uvést

Je-li to možné, uveďte verzi Hermesu, verzi a edici Windows, stručný popis problému, reprodukční kroky, očekávané a skutečné chování, předpokládaný bezpečnostní dopad, informaci o případném aktivním zneužívání a bezpečný důkaz konceptu v minimálním nutném rozsahu.

Co neposílat

E-mailem neposílejte skutečná hesla k datovým schránkám, autentizační tajemství, kompletní reálné datové zprávy ani osobní nebo neveřejné dokumenty, pokud nejsou nezbytné k ověření problému.

Je-li pro reprodukci nezbytné pracovat s citlivými daty, nejprve kontaktujte bezpečnostní adresu a dohodněte bezpečný způsob dalšího postupu.

Koordinované zveřejnění

Je-li hlášení věrohodné a může mít bezpečnostní dopad na další uživatele, žádá autor oznamovatele, aby podrobnosti nezveřejňoval dříve, než bude možné problém ověřit, připravit nápravu a informovat uživatele. Tato žádost není zákazem zákonného oznámení příslušnému orgánu.

Odměny

Projekt nemá zavedený bug bounty program a samotné nahlášení zranitelnosti nezakládá nárok na finanční nebo jinou odměnu.

Bezpečnostní aktualizace a oznámení

Je-li zjištěn problém, který vyžaduje zásah uživatele, může být na webu projektu zveřejněno bezpečnostní upozornění, informace o dotčených verzích a doporučený postup.

Nezávislost na podnikatelském statusu autora

Bezpečnostní kontakt a bezpečnostní evidence mají zůstat funkční i tehdy, pokud autor dočasně přeruší nebo trvale ukončí samostatnou výdělečnou činnost, pokud k již uvedené verzi trvají zákonné bezpečnostní nebo oznamovací povinnosti.

Co není automaticky oznamováno orgánům


Běžná programová chyba, neúspěšná operace nebo každá veřejně známá zranitelnost použité knihovny sama o sobě neznamená, že jde o událost povinně hlášenou podle Cyber Resilience Act. Od 11. 9. 2026 se podle aktuálního právního rámce oznamují zejména aktivně zneužívané zranitelnosti produktu a závažné incidenty s dopadem na jeho bezpečnost, splní-li zákonné podmínky.

Bezpečnostní oznámení uživatele se proto nejprve technicky a právně vyhodnotí.