Jak bezpečně oznámit zranitelnost ve výrobcích a digitálních službách Dogtrace.
How to safely report a vulnerability in Dogtrace products and digital services.
Zranitelnost oznamte na security@dogtrace.com. Do předmětu uveďte „Security vulnerability“ a stručný název problému.
Politika se vztahuje zejména na:
Služby třetích stran, které VNT neprovozuje, oznamte jejich provozovateli. Pokud si nejste jistí rozsahem, napište nám před testováním.
Výzkumník musí:
Neposílejte skutečná osobní data, přístupové tokeny ani tajné klíče, pokud nejsou nezbytné; citlivé části předem začerněte.
Naším cílem je potvrdit přijetí do 3 pracovních dnů, provést počáteční posouzení do 10 pracovních dnů a průběžně informovat o podstatném vývoji. Jde o cílové lhůty, nikoli smluvní SLA; složitost, dodavatelé a bezpečnost uživatelů je mohou ovlivnit.
Určíme závažnost, dotčené verze, dočasná opatření, opravu, způsob distribuce aktualizace a vhodný termín zveřejnění. Standardním výchozím rámcem pro koordinované zveřejnění je 90 dnů od potvrzení, může však být kratší při aktivním zneužívání nebo delší, vyžaduje-li to bezpečné nasazení opravy.
Regulatorní hlášení podle CRA nebo jiných předpisů zajišťuje VNT; výzkumník je nemusí podávat jménem VNT.
Pokud jednáte v dobré víře a dodržíte tuto politiku, VNT nebude iniciovat právní kroky kvůli samotnému bezpečnostnímu testování, které bylo přiměřené a nezbytné k ověření oznámené zranitelnosti. Pokud třetí osoba zahájí řízení v souvislosti s jednáním odpovídajícím této politice, můžeme podle okolností potvrdit, že výzkum probíhal v souladu s našimi pravidly.
Safe harbour se nevztahuje na úmyslné poškození, vydírání, neoprávněné zveřejnění nebo použití dat, trvalé narušení služby, porušení práv třetích osob ani pokračování v testu po výzvě k jeho zastavení.
Tato politika není veřejným bug bounty programem a nezakládá nárok na finanční odměnu. VNT může podle vlastního uvážení nabídnout poděkování nebo jinou formu uznání. Veřejné zveřejnění koordinujte s bezpečnostním týmem a nezveřejňujte detaily umožňující zneužití dříve, než je dostupná přiměřená náprava.
Report a vulnerability to security@dogtrace.com. Use “Security vulnerability” and a short issue name in the subject.
This policy primarily covers:
Report third-party services not operated by VNT to their operator. If you are unsure whether an asset is in scope, contact us before testing.
A researcher must:
Do not send real personal data, access tokens or secret keys unless necessary; redact sensitive parts first.
We aim to acknowledge receipt within 3 business days, perform an initial assessment within 10 business days and provide updates on material progress. These are targets, not a contractual SLA; complexity, suppliers and user safety may affect them.
We will determine severity, affected versions, temporary mitigations, remediation, update distribution and an appropriate disclosure date. The standard starting point for coordinated disclosure is 90 days from confirmation, but it may be shorter for active exploitation or longer where safe deployment requires it.
VNT is responsible for regulatory reporting under the CRA or other law; the researcher need not report on VNT's behalf.
If you act in good faith and follow this policy, VNT will not initiate legal action solely because of security testing that was proportionate and necessary to verify the reported vulnerability. If a third party initiates proceedings relating to conduct consistent with this policy, we may, depending on the circumstances, confirm that the research followed our rules.
Safe harbour does not cover intentional harm, extortion, unauthorised disclosure or use of data, persistent service disruption, infringement of third-party rights or continued testing after a request to stop.
This policy is not a public bug-bounty programme and does not create an entitlement to payment. VNT may at its discretion offer acknowledgement or another form of recognition. Coordinate public disclosure with the security team and do not publish exploitable details before a reasonable remediation is available.