Ovaj dokument opisuje kako prijaviti ranjivost u ChaSK mobilnoj
aplikaciji (com.artronic.chask /
net.artronic.chask) i koliko dugo za nju stižu sigurnosne
zakrpe.
Proizvođač: Artronic d.o.o., Zagreb, Hrvatska · info@artronic.net
Adresa: info@artronic.net — u predmet stavite
SIGURNOST — ChaSK.
Zasebna adresa
security@artronic.netjoš nije otvorena. Kad bude, mijenja ovu i ovdje i u.well-known/security.txt.
Molimo da prijava sadrži:
Ne objavljujte detalje javno dok ne odgovorimo — dogovorit ćemo rok usklađene objave.
| korak | rok |
|---|---|
| potvrda primitka prijave | 3 radna dana |
| prva procjena (potvrđeno / nije ranjivost / traži analizu) | 10 radnih dana |
| plan popravka s okvirnim datumom | uz procjenu |
Ranjivosti koje se aktivno iskorištavaju obrađuju se odmah, izvan redovnog reda, uz prijavu nadležnom CSIRT-u i ENISA-i prema Uredbi (EU) 2024/2847 (Cyber Resilience Act, čl. 14) — rano upozorenje u 24 h, prijava u 72 h, završno izvješće u 14 dana.
Sigurnosne zakrpe isporučuju se najmanje 5 godina od zadnjeg izdanja dostupnog na Google Playu, sukladno CRA-u. Zakrpe stižu kroz redovni kanal distribucije (Google Play, odnosno interni Gitea release za Android APK).
Podržane verzije platforme: Android 7.0 (API 24) i noviji.
sbom.json u korijenu repozitorija — CycloneDX 1.5,
generiran iz pubspec.lock skriptom
tools/gen_sbom.py. Obuhvaća izravne i tranzitivne ovisnosti
s točnim verzijama koje se isporučuju u buildu.
Regeneracija prije svakog izdanja:
python tools/gen_sbom.py # zapiše sbom.json
python tools/gen_sbom.py --check # padne ako je zastarioflutter_secure_storage (Android Keystore), šalje se u
Authorization zaglavlju. Jedan uređaj po korisniku — nova
prijava poništava prethodnu sesiju.allowBackup="false" + dataExtractionRules —
baza poruka, fotografije potvrda i potpisi ne odlaze ni u cloud backup
ni u prijenos na novi uređaj.FLAG_SECURE
(bez snimke zaslona, bez pregleda u nedavnim aplikacijama, bez snimanja
ekrana).READ_MEDIA_* je izričito uklonjena iz manifesta;
galerija ide kroz sistemski Photo Picker.FLAG_SECURE je namjerno samo na ekranu
za aktivaciju. Vozač koji fotografira zaslon sa zadatkom ili chatom je
normalna upotreba u floti.