FireCore

Koordinovaná politika zverejňovania zraniteľností

FireCore spravuje evidenciu dobrovoľných hasičských jednotiek — osobné údaje hasičov, záznamy o zásahoch a polohu techniky. Chyba v tomto systéme sa dotkne konkrétnych ľudí, preto hlásenia od bezpečnostnej komunity prijímame a riešime v lehotách uvedených nižšie.

Nahlásenie zraniteľnosti

Kontakt pre bezpečnostné hlásenia

Zraniteľnosti nahláste súkromne. Nezverejňujte ich, kým ich neopravíme.

Čo uviesť v hlásení

  • Popis zraniteľnosti a jej dopad.
  • Kroky na reprodukciu (proof of concept).
  • Dotknutý komponent — mobilná aplikácia, web alebo API — a verzia, ak ju poznáte.
  • Logy, HTTP požiadavky alebo snímky obrazovky, ktoré pomôžu chybu zopakovať.
  • Kontakt, na ktorý vám máme odpovedať.

Do hlásenia nevkladajte reálne osobné údaje tretích osôb. Ak je na preukázanie chyby nevyhnutná ukážka dát, stačí minimálny rozsah a údaje anonymizujte.

Lehoty odpovede

Náš záväzok voči nahlasovateľovi. Lehoty opravy plynú od nahlásenia alebo zistenia zraniteľnosti, nie od dokončenia triage.
KrokLehota
Potvrdenie prijatia hláseniado 3 pracovných dní
Triage a klasifikácia závažnosti podľa CVSS v3.1do 7 pracovných dní
Zmiernenie a oprava — aktívne zneužívaná zraniteľnosťZmiernenie: do 24 hodínOprava: do 72 hodín
Oprava alebo zmiernenie — Kritická (CVSS ≥ 9,0)do 7 kalendárnych dní
Oprava — Vysoká (CVSS 7,0 – 8,9)do 30 kalendárnych dní
Oprava — Stredná a nízkanajbližšia plánovaná aktualizácia

Ak oprava závisí od vydania opravy treťou stranou (komponent tretej strany alebo poskytovateľ cloudovej infraštruktúry), lehota plynie odo dňa sprístupnenia takejto opravy a do jej vydania nasadíme dostupné zmierňujúce opatrenia. Pri objektívnych technických prekážkach sa lehota predlžuje najviac o 14 kalendárnych dní, a to len ak je do 24 hodín nasadené účinné zmierňujúce opatrenie.

O postupe riešenia vás priebežne informujeme a dáme vedieť, keď je chyba odstránená. S vaším súhlasom vás radi uvedieme ako nálezcu.

Safe harbour

Voči výskumníkom konajúcim v dobrej viere nepodnikneme ani nepodporíme právne kroky, ak:

  • neporušujú súkromie, neničia dáta a nenarúšajú dostupnosť služby;
  • nepristupujú k cudzím údajom nad rámec nutný na preukázanie chyby a neexfiltrujú ich;
  • dajú nám primeraný čas na opravu pred akýmkoľvek zverejnením;
  • nepoužijú sociálne inžinierstvo, fyzické útoky ani (D)DoS.

Testovanie musí prebiehať v rámci vlastného účtu a vlastnej hasičskej jednotky. Nepokúšajte sa pristupovať k údajom iných jednotiek.

Rozsah

V rozsahu

  • Mobilná aplikácia FireCore (iOS a Android)
  • Webová aplikácia — https://firecore.sk, https://app.firecore.sk
  • API — https://api.firecore.sk

Mimo rozsahu

  • Platformy tretích strán, na ktorých staviame (Railway, Vercel, Cloudflare, OneSignal, Google, Apple).
  • Nálezy, ktoré vyžadujú zariadenie s rootom alebo jailbreakom, prípadne kompromitovanú sieť, bez reálnej cesty útoku.

Podporované verzie a obdobie podpory

Bezpečnostné aktualizácie vydávame pre najnovšiu zverejnenú verziu mobilnej aplikácie a pre aktuálnu produkčnú verziu webu a API. Pred nahlásením prosím aktualizujte na najnovšiu verziu.

Produkt bol uvedený na trh 1. 6. 2026. Obdobie podpory podľa čl. 13 ods. 8 nariadenia (EÚ) 2024/2847 trvá do 06/2031; bezpečnostné aktualizácie a opravy zraniteľností sú po celé toto obdobie bezplatné. Po dosiahnutí konca obdobia podpory zobrazí aplikácia používateľom upozornenie.

Bezpečnostné oznámenia

Publikované oznámenia (advisories) nájdete v archíve bezpečnostných oznámení. Oznámenie zverejňujeme až po odstránení zraniteľnosti.

Strojovo čitateľný kontakt

Kontakt podľa RFC 9116 je zverejnený na https://firecore.sk/.well-known/security.txt a rovnako na https://api.firecore.sk/.well-known/security.txt. Textová verzia tejto politiky je na https://firecore.sk/.well-known/security-policy.txt.


English

Reporting a vulnerability

FireCore keeps the records of Slovak volunteer fire brigades — firefighters' personal data, incident reports and the location of their equipment. A flaw here reaches real people, so we accept reports from the security community and work them to the deadlines below.

Security contact

Report privately. Please do not disclose publicly before we have fixed the issue.

What to include

  • A description of the vulnerability and its impact.
  • Steps to reproduce (proof of concept).
  • The affected component — mobile app, web, or API — and the version if known.
  • Logs, HTTP requests, or screenshots that help us reproduce it.
  • How we should reach you with our reply.

Please do not include real personal data of third parties.

Response times

Our commitment to the reporter. Remediation deadlines run from the report or from our own discovery, not from the end of triage.
StepDeadline
Acknowledgement of the reportwithin 3 business days
Triage and severity classification per CVSS v3.1within 7 business days
Mitigation and fix — actively exploited vulnerabilityMitigation: within 24 hoursFix: within 72 hours
Fix or mitigation — Critical (CVSS ≥ 9.0)within 7 calendar days
Fix — High (CVSS 7.0 – 8.9)within 30 calendar days
Fix — Medium and lownext planned release

Where a fix depends on a third party (a third-party component or the cloud infrastructure provider), the deadline runs from the day that fix becomes available, and we deploy the mitigations available to us in the meantime. Objective technical obstacles extend a deadline by at most 14 calendar days, and only where an effective mitigation is in place within 24 hours.

We keep you informed of progress and tell you when the issue is resolved. With your consent we are happy to credit you.

Safe harbour

We will not pursue or support legal action against researchers who, in good faith, avoid privacy violations, data destruction and service disruption; access no more data than needed to demonstrate an issue; give us reasonable time to remediate before disclosure; and do not use social engineering, physical attacks or (D)DoS. Testing must stay within your own account and your own fire brigade.

Scope

In scope: the FireCore mobile app (iOS/Android), the web app (https://firecore.sk, https://app.firecore.sk) and the API (https://api.firecore.sk). Out of scope: third-party platforms we build on (Railway, Vercel, Cloudflare, OneSignal, Google, Apple), and findings that require a rooted or jailbroken device or a compromised network with no realistic attack path.

Security updates are provided for the latest released mobile version and the current production web and API, free of charge for the whole support period. The product was placed on the market on 1 June 2026; the support period under Article 13(8) of Regulation (EU) 2024/2847 runs until 06/2031.