ChaSK - Sigurnosna politika / Security Policy

Sigurnosna politika — ChaSK

Ovaj dokument opisuje kako prijaviti ranjivost u ChaSK mobilnoj aplikaciji (com.artronic.chask / net.artronic.chask) i koliko dugo za nju stižu sigurnosne zakrpe.

Proizvođač: Artronic d.o.o., Zagreb, Hrvatska · info@artronic.net


Prijava ranjivosti

Adresa: — u predmet stavite SIGURNOST — ChaSK.

Zasebna adresa security@artronic.net još nije otvorena. Kad bude, mijenja ovu i ovdje i u .well-known/security.txt.

Molimo da prijava sadrži:

Ne objavljujte detalje javno dok ne odgovorimo — dogovorit ćemo rok usklađene objave.

Rokovi odgovora

korak rok
potvrda primitka prijave 3 radna dana
prva procjena (potvrđeno / nije ranjivost / traži analizu) 10 radnih dana
plan popravka s okvirnim datumom uz procjenu

Ranjivosti koje se aktivno iskorištavaju obrađuju se odmah, izvan redovnog reda, uz prijavu nadležnom CSIRT-u i ENISA-i prema Uredbi (EU) 2024/2847 (Cyber Resilience Act, čl. 14) — rano upozorenje u 24 h, prijava u 72 h, završno izvješće u 14 dana.

Što je izvan opsega

Razdoblje podrške

Sigurnosne zakrpe isporučuju se najmanje 5 godina od zadnjeg izdanja dostupnog na Google Playu, sukladno CRA-u. Zakrpe stižu kroz redovni kanal distribucije (Google Play, odnosno interni Gitea release za Android APK).

Podržane verzije platforme: Android 7.0 (API 24) i noviji.

Popis komponenti (SBOM)

sbom.json u korijenu repozitorija — CycloneDX 1.5, generiran iz pubspec.lock skriptom tools/gen_sbom.py. Obuhvaća izravne i tranzitivne ovisnosti s točnim verzijama koje se isporučuju u buildu.

Regeneracija prije svakog izdanja:

python tools/gen_sbom.py          # zapiše sbom.json
python tools/gen_sbom.py --check  # padne ako je zastario

Sigurnosna svojstva aplikacije

Poznata ograničenja

Povezani dokumenti