Security policy
Vulnerability disclosure rules for websites and services operated by netiqus s.r.o. under the Hostera infrastructure brand, including client websites we host.
Pravidla hlášení bezpečnostních zranitelností pro weby a služby provozované netiqus s.r.o. pod značkou Hostera, včetně webů našich klientů.
- Contact
- security@hostera.cz
- Languages
- čeština, English
- RFC 9116
- /.well-known/security.txt
- Operator
- netiqus s.r.o. · ID 17774548 · Czechia
Vulnerability disclosure policyHlášení bezpečnostních zranitelností
This policy covers websites and services operated by netiqus s.r.o.
under the Hostera brand, including client websites we host and maintain. Each of them
links here from /.well-known/security.txt.
How to report
E-mail security@hostera.cz in English or Czech: what you found, where (URL, domain) and how to reproduce it. We do not offer encryption yet, so please do not include third-party personal data; a description of the path to it is enough.
What we promise
- Acknowledgement within 5 business days.
- Feedback on the assessment and the expected fix timeline.
- No legal action against good-faith researchers who follow this policy.
- Credit on request, otherwise discretion.
Rules of engagement
- No availability testing (DoS), no flooding of forms or mail.
- Access other people's data only as far as needed to prove the issue; never share it.
- No social engineering, phishing or physical access.
- Give us reasonable time to fix before disclosure (typically 90 days).
Out of scope
- Third-party services in front of or next to our sites (Cloudflare, clients' e-mail providers, external systems such as Odoo or Formspree).
- Findings without security impact (missing headers without an exploit, version disclosure, best-practice notes) — welcome, but not prioritised.
- Automated scanner output without a verified finding.
Tato pravidla platí pro weby a služby provozované společností netiqus s.r.o.
pod značkou Hostera, včetně webů našich klientů, které hostujeme a spravujeme. Odkazuje na ně
soubor /.well-known/security.txt na každém z nich.
Kam hlásit
E-mailem na security@hostera.cz, česky nebo anglicky: co jste našli, kde (URL, doména) a jak to reprodukovat. Šifrování zatím nenabízíme, do mailu proto nevkládejte citlivá data třetích osob, stačí popis cesty k nim.
Co slibujeme
- Potvrzení přijetí do 5 pracovních dnů.
- Informaci o výsledku posouzení a předpokládaném termínu opravy.
- Žádné právní kroky proti nálezci jednajícímu v dobré víře podle těchto pravidel.
- Na přání uvedení jména v poděkování, jinak diskrétnost.
Co prosíme dodržet
- Netestujte dostupnost (DoS), nezahlcujte formuláře ani poštu.
- K cizím datům jen v míře nutné k prokázání nálezu; nikam je nešiřte.
- Žádné sociální inženýrství, phishing ani fyzický přístup.
- Dejte nám přiměřený čas na opravu, než nález zveřejníte (obvykle 90 dní).
Mimo rozsah
- Služby třetích stran před našimi weby nebo vedle nich (Cloudflare, poskytovatelé e-mailu klientů, externí systémy jako Odoo nebo Formspree).
- Nálezy bez bezpečnostního dopadu (chybějící hlavičky bez zneužití, verze softwaru, best-practice připomínky) — rádi si je přečteme, ale neřešíme přednostně.
- Automatizované skenery bez ověřeného nálezu.