Nahlásenie zraniteľnosti
Kontakt pre bezpečnostné hlásenia
Zraniteľnosti nahláste súkromne. Nezverejňujte ich, kým ich neopravíme.
Čo uviesť v hlásení
- Popis zraniteľnosti a jej dopad.
- Kroky na reprodukciu (proof of concept).
- Dotknutý komponent — mobilná aplikácia, web alebo API — a verzia, ak ju poznáte.
- Logy, HTTP požiadavky alebo snímky obrazovky, ktoré pomôžu chybu zopakovať.
- Kontakt, na ktorý vám máme odpovedať.
Do hlásenia nevkladajte reálne osobné údaje tretích osôb. Ak je na preukázanie chyby nevyhnutná ukážka dát, stačí minimálny rozsah a údaje anonymizujte.
Lehoty odpovede
| Krok | Lehota |
|---|---|
| Potvrdenie prijatia hlásenia | do 3 pracovných dní |
| Triage a klasifikácia závažnosti podľa CVSS v3.1 | do 7 pracovných dní |
| Zmiernenie a oprava — aktívne zneužívaná zraniteľnosť | Zmiernenie: do 24 hodínOprava: do 72 hodín |
| Oprava alebo zmiernenie — Kritická (CVSS ≥ 9,0) | do 7 kalendárnych dní |
| Oprava — Vysoká (CVSS 7,0 – 8,9) | do 30 kalendárnych dní |
| Oprava — Stredná a nízka | najbližšia plánovaná aktualizácia |
Ak oprava závisí od vydania opravy treťou stranou (komponent tretej strany alebo poskytovateľ cloudovej infraštruktúry), lehota plynie odo dňa sprístupnenia takejto opravy a do jej vydania nasadíme dostupné zmierňujúce opatrenia. Pri objektívnych technických prekážkach sa lehota predlžuje najviac o 14 kalendárnych dní, a to len ak je do 24 hodín nasadené účinné zmierňujúce opatrenie.
O postupe riešenia vás priebežne informujeme a dáme vedieť, keď je chyba odstránená. S vaším súhlasom vás radi uvedieme ako nálezcu.
Safe harbour
Voči výskumníkom konajúcim v dobrej viere nepodnikneme ani nepodporíme právne kroky, ak:
- neporušujú súkromie, neničia dáta a nenarúšajú dostupnosť služby;
- nepristupujú k cudzím údajom nad rámec nutný na preukázanie chyby a neexfiltrujú ich;
- dajú nám primeraný čas na opravu pred akýmkoľvek zverejnením;
- nepoužijú sociálne inžinierstvo, fyzické útoky ani (D)DoS.
Testovanie musí prebiehať v rámci vlastného účtu a vlastnej hasičskej jednotky. Nepokúšajte sa pristupovať k údajom iných jednotiek.
Rozsah
V rozsahu
- Mobilná aplikácia FireCore (iOS a Android)
- Webová aplikácia —
https://firecore.sk,https://app.firecore.sk - API —
https://api.firecore.sk
Mimo rozsahu
- Platformy tretích strán, na ktorých staviame (Railway, Vercel, Cloudflare, OneSignal, Google, Apple).
- Nálezy, ktoré vyžadujú zariadenie s rootom alebo jailbreakom, prípadne kompromitovanú sieť, bez reálnej cesty útoku.
Podporované verzie a obdobie podpory
Bezpečnostné aktualizácie vydávame pre najnovšiu zverejnenú verziu mobilnej aplikácie a pre aktuálnu produkčnú verziu webu a API. Pred nahlásením prosím aktualizujte na najnovšiu verziu.
Produkt bol uvedený na trh 1. 6. 2026. Obdobie podpory podľa čl. 13 ods. 8 nariadenia (EÚ) 2024/2847 trvá do 06/2031; bezpečnostné aktualizácie a opravy zraniteľností sú po celé toto obdobie bezplatné. Po dosiahnutí konca obdobia podpory zobrazí aplikácia používateľom upozornenie.
Bezpečnostné oznámenia
Publikované oznámenia (advisories) nájdete v archíve bezpečnostných oznámení. Oznámenie zverejňujeme až po odstránení zraniteľnosti.
Strojovo čitateľný kontakt
Kontakt podľa RFC 9116 je zverejnený na https://firecore.sk/.well-known/security.txt a rovnako na https://api.firecore.sk/.well-known/security.txt. Textová verzia tejto politiky je na https://firecore.sk/.well-known/security-policy.txt.
English
Reporting a vulnerability
FireCore keeps the records of Slovak volunteer fire brigades — firefighters' personal data, incident reports and the location of their equipment. A flaw here reaches real people, so we accept reports from the security community and work them to the deadlines below.
Security contact
Report privately. Please do not disclose publicly before we have fixed the issue.
What to include
- A description of the vulnerability and its impact.
- Steps to reproduce (proof of concept).
- The affected component — mobile app, web, or API — and the version if known.
- Logs, HTTP requests, or screenshots that help us reproduce it.
- How we should reach you with our reply.
Please do not include real personal data of third parties.
Response times
| Step | Deadline |
|---|---|
| Acknowledgement of the report | within 3 business days |
| Triage and severity classification per CVSS v3.1 | within 7 business days |
| Mitigation and fix — actively exploited vulnerability | Mitigation: within 24 hoursFix: within 72 hours |
| Fix or mitigation — Critical (CVSS ≥ 9.0) | within 7 calendar days |
| Fix — High (CVSS 7.0 – 8.9) | within 30 calendar days |
| Fix — Medium and low | next planned release |
Where a fix depends on a third party (a third-party component or the cloud infrastructure provider), the deadline runs from the day that fix becomes available, and we deploy the mitigations available to us in the meantime. Objective technical obstacles extend a deadline by at most 14 calendar days, and only where an effective mitigation is in place within 24 hours.
We keep you informed of progress and tell you when the issue is resolved. With your consent we are happy to credit you.
Safe harbour
We will not pursue or support legal action against researchers who, in good faith, avoid privacy violations, data destruction and service disruption; access no more data than needed to demonstrate an issue; give us reasonable time to remediate before disclosure; and do not use social engineering, physical attacks or (D)DoS. Testing must stay within your own account and your own fire brigade.
Scope
In scope: the FireCore mobile app (iOS/Android), the web app (https://firecore.sk, https://app.firecore.sk) and the API (https://api.firecore.sk). Out of scope: third-party platforms we build on (Railway, Vercel, Cloudflare, OneSignal, Google, Apple), and findings that require a rooted or jailbroken device or a compromised network with no realistic attack path.
Security updates are provided for the latest released mobile version and the current production web and API, free of charge for the whole support period. The product was placed on the market on 1 June 2026; the support period under Article 13(8) of Regulation (EU) 2024/2847 runs until 06/2031.