Biztonsági politika

Felelős sebezhetőség-bejelentés és bug bounty
Verzió 2.0 · Hatályos: 2026. május 13-tól

Komolyan vesszük a biztonságot. Ha sebezhetőséget találtál a Replyo szolgáltatásban, jelezd nekünk felelősen — köszönjük! Az alábbi politika leírja, hogyan tudsz bejelenteni, mire számíthatsz, és milyen elismerés vár rád.

Tartalom
  1. Hogyan jelezz
  2. Gyors bejelentő űrlap
  3. Válaszidők (SLA)
  4. Hatókör
  5. Súlyossági besorolás
  6. Bug bounty és elismerés
  7. Safe harbor
  8. Hall of Fame

1. Hogyan jelezz

Három csatorna közül választhatsz, prioritási sorrendben:

  1. Az alábbi űrlap (lent, "Gyors bejelentő"). End-to-end TLS, közvetlenül a backend-be megy, nem szerkeszthető, audit-loggal rögzítve.
  2. Email: security@replyo.hu. Ha érzékeny részletek vannak benne, használhatod a lenti PGP kulcsot is.
  3. Sürgős / kritikus eset: ha valós aktív támadást észlelsz, hívd +36 70 555 1212 (munkanapokon), egyébként email-en jelezd "URGENT" prefix-szel.

A bejelentésnek tartalmaznia kell:

2. Gyors bejelentő űrlap

Az alábbi űrlap TLS-en keresztül közvetlenül a backend-re küldi a bejelentésed. Mode 0600 fájlba kerül, a security@replyo.hu email-címre is megy értesítés.

Soha nem osztjuk meg harmadik féllel. Csak a bejelentés ügyintézésére használjuk.
Max. 8000 karakter. Ne küldj titkos kódot / kulcsot ami nem a Replyo-é.
A nyilvános kulcsunk a security@replyo.hu címen kérhető, vagy nézd meg a security.txt-t.

3. Válaszidők (SLA)

Visszaigazolás: 48 órán belül
Első érdemi válasz: 5 munkanapon belül
Kritikus javítás: 7 napon belül
Egyéb javítás: 30 napon belül
Nyilvános elismerés: a fix-deploy után, beleegyezéseddel
Privát fix előtti elismerés: CVE-szerű azonosítóval, ha kéred

4. Hatókör

Bent van a hatókörben:

NINCS benne a hatókörben:

5. Súlyossági besorolás

SzintPéldaSLA
KRITIKUS RCE, teljes adatkiszivárgás, fizetési bypass, jogosultságemelés 7 nap fix
MAGAS Cross-tenant adatkilátás, jelszó-bypass, persistent XSS admin felületen, számlatampering 14 nap fix
KÖZEPES CSRF, információ-szivárgás, rate-limit kerülés, prompt-injection KB-kiszivárogtatással 30 nap fix
ALACSONY Reflected XSS publikus oldalon, clickjacking, információ-szivárgás header-eken 60 nap fix

6. Bug bounty és elismerés

Pénzbeli díjazást egyelőre nem tudunk biztosítani — a Replyo kicsi vállalkozás. Helyette az alábbi elismerési formákat ajánljuk fel:

SúlyosságElismerés
KRITIKUS Hall of Fame top (handle + link), publikus köszönő blogposzt, 1 év Replyo PRO ingyen az általad ajánlott domainre, opcionális ajánlólevél (LinkedIn, CV)
MAGAS Hall of Fame (handle + link), 6 hónap Replyo PRO ingyen, blogpost-említés
KÖZEPES Hall of Fame, 3 hónap Replyo PRO ingyen, swag (póló) — ha küldési címet adsz
ALACSONY Hall of Fame, swag

Ha a vállalkozás növekszik, ezt a táblát frissítjük pénzbeli jutalmakkal — a jelenlegi vállalás: minden bejelentő 1 hónapos haladékot kap a Hall of Fame elismerésre azt követően, hogy bevezetjük a pénzdíjazást.

Duplikáció kezelés: az első érkező érvényes bejelentés kapja az elismerést. Második bejelentő külön köszönetet kap, de az SLA / jutalom az elsőé.

7. Safe harbor — mit ígérünk neked

Ha a fenti irányelvek szerint járás el, vállaljuk:

Cserébe kérünk, hogy:

8. Hall of Fame

Köszönet azoknak, akik felelősen jelezték a hibákat és hozzájárultak a Replyo biztonságához:

Olvasd el a security.txt gépi formátumot is — RFC 9116 szabványnak megfelelően. Kapcsolódó: DPA · DPIA · SCC · Adatvédelem.