Při hodnocení aplikace na Atlassian Marketplace mohou zákazníci porovnávat její funkčnost, cenu, recenze a počet instalací. Mohou také vidět různé značky důvěryhodnosti a bezpečnostní ukazatele.
Tyto značky jsou více než jen vizuální označení. Pomáhají správcům, bezpečnostním týmům a oddělením nákupu pochopit, jak je aplikace postavena, kde se zpracovávají její data a zda dodavatel dodržuje další postupy v oblasti bezpečnosti, spolehlivosti a podpory.
Tento certifikát je obzvláště cenný pro organizace s přísnými požadavky na umístění dat a jejich zpracování. Nevztahuje se však na každou architekturu aplikace. Například integrace, jejímž hlavním účelem je komunikace s externím podnikovým systémem, může z podstaty své konstrukce vyžadovat externí připojení.
To automaticky neznamená, že je aplikace méně bezpečná. Znamená to pouze, že označení „Runs on Atlassian“ popisuje konkrétní architektonický model, nikoli univerzální bezpečnostní hodnocení. (Runs on Atlassian)
Zavedl dodavatel bezpečnostní, provozní a podpůrné procesy, které se od poskytovatele podnikových aplikací očekávají?
Společnost Atlassian uvádí, že program je navržen tak, aby podnikovým zákazníkům usnadnil hodnocení aplikací na Marketplace a aby způsobilým aplikacím zajistil větší viditelnost mezi zákazníky s požadavky kritickými pro podnikání. (Program Cloud Fortified Apps)
Co program Cloud Fortified znamená pro zákazníky Marketplace
Pro správce Atlassianu, tým zodpovědný za nákup nebo oddělení informační bezpečnosti představuje Cloud Fortified cenný počáteční signál důvěryhodnosti.
Naznačuje, že dodavatel aplikace překročil základní bezpečnostní požadavky platné pro cloudové aplikace na Marketplace a zavedl procesy pro:
zveřejňování strukturovaných informací o ochraně osobních údajů a bezpečnosti,
předložení aplikace nezávislým bezpečnostním výzkumníkům,
vyhodnocování a náprava nahlášených zranitelností,
sledování spolehlivosti a reakce na incidenty v produkčním prostředí a
poskytování podpory zákazníkům v rámci stanovené doby odezvy.
Program Cloud Fortified však nezaručuje, že aplikace neobsahuje žádné zranitelnosti. Nejedná se také o regulační certifikaci a nezbavuje zákazníka odpovědnosti za posouzení, zda je aplikace vhodná pro jeho prostředí.
Před instalací jakékoli aplikace z Marketplace by zákazníci měli i nadále zkontrolovat:
požadovaná oprávnění aplikace,
data, ke kterým aplikace přistupuje a která zpracovává,
ukládání dat a umístění dat,
přenosy dat do zahraničí,
pravidla pro uchovávání a mazání,
subzpracovatelé a externí služby,
řízení zranitelností a incidentů,
kontakty na podporu a závazky týkající se reakce a
dokumentace dodavatele týkající se ochrany osobních údajů a bezpečnosti.
Tento certifikát představuje dobrý výchozí bod pro provedení hloubkové prověrky, avšak informace, které za ním stojí, jsou stejně důležité jako samotný certifikát.
Co Cloud Fortified vyžaduje od vývojářů
Z pohledu vývojáře není Cloud Fortified pouhým formulářem žádosti ani jednorázovým technickým posouzením.
Dodavatel musí zavést a udržovat procesy týkající se bezpečnostní dokumentace, správy zranitelností, monitorování aplikací, reakce na incidenty, připravenosti k nasazení do produkčního prostředí a podnikové podpory.
Mezi bezpečnostní požadavky patří:
Vyplnění všech relevantních otázek na záložce „Soukromí a bezpečnost “ v Marketplace.
Zaregistrovat aplikaci do programu Atlassian Marketplace Security Bug Bounty.
Poskytnutí dostatečného přístupu a času externím výzkumníkům k otestování aplikace.
Posouzení předložených zjištění ve stanovené lhůtě.
Odstranění kritických a vysoce závažných zranitelností v souladu s bezpečnostními lhůtami společnosti Atlassian.
Požadavky na spolehlivost znamenají další práci. Vývojáři musí posoudit škálovatelnost a výkon aplikace, vypracovat zdokumentovaný plán obnovy služeb, zavést procesy pro řízení incidentů a otestovat základní funkce aplikace v předvydávacím prostředí společnosti Atlassian.
Dodavatelé s certifikací Cloud Fortified musí rovněž poskytnout kontaktní osobu pro technickou podporu a reagovat na kritické požadavky do 24 hodin, a to pět pracovních dnů v týdnu v místním časovém pásmu partnera. (Požadavky certifikace Cloud Fortified)
V praxi mohou být požadavky na spolehlivost a podporu stejně náročné jako požadavky na bezpečnost: reakce na incidenty, monitorování SLO a závazky v oblasti podnikové podpory vyžadují trvalou provozní odpovědnost, nikoli pouze bezpečnostní pracovní postupy.
Jak funguje bezpečnostní program Bugcrowd
Účast v programu Atlassian Marketplace Security Bug Bounty je jedním z klíčových požadavků programu Cloud Fortified.
Program je provozován prostřednictvím platformy Bugcrowd, která propojuje organizace s nezávislými bezpečnostními výzkumníky. Na rozdíl od interního testování prováděného vývojovým týmem program odměn za nalezení chyb vystavuje aplikaci specialistům, kteří mohou přistupovat k jejím oprávněním, API, uživatelským rolím a tokům dat neočekávanými způsoby.
Typický postup je následující:
Partner pro Marketplace určuje, které aplikace a prostředí spadají do rozsahu služby.
Partner připravuje pokyny, testovací účty a informace o nastavení pro výzkumníky.
Bugcrowd pozve výzkumníky do programu.
Výzkumníci testují aplikaci v rámci stanoveného rozsahu.
Potenciální zranitelnosti se předkládají prostřednictvím Bugcrowd spolu s podrobnostmi o jejich reprodukci.
Tým Application Security Engineering společnosti Bugcrowd ověřuje, zda je hlášení reprodukovatelné a spadá do rozsahu programu.
V systému Atlassian Marketplace Security (AMS) je otevřen odpovídající ticket.
Vývojář aplikace do dvou týdnů přijme nebo zamítne posouzenou zprávu.
V případě přijetí vývojář provede opravu, otestuje nápravu a odmění výzkumníka podle závažnosti chyby.
Aby byla aplikace na Marketplace uvedena jako účastnící se programu, musí být v současné době v platnosti alespoň čtyři týdny a musí být pozváno nejméně 100 bezpečnostních výzkumníků. Atlassian navíc nyní vyžaduje, aby programy odměn za nalezení chyb na Marketplace byly veřejné nebo aby se jejich zveřejnění aktivně plánovalo do 30. června 2026. Programy, které se připravují na veřejné spuštění, obvykle potřebují alespoň 250 pozvaných výzkumníků po dobu nejméně dvou týdnů, spolu s dalšími kontrolami připravenosti, jako je financovaný fond odměn a zvládnutelná fronta otevřených kritických nálezů.
Partneři musí zprávy přijmout nebo zamítnout do dvou týdnů poté, co je společnost Bugcrowd roztřídila. Nalezené chyby s kritickou a vysokou závažností musí být odstraněny v souladu s příslušnými bezpečnostními lhůtami společnosti Atlassian. (Program odměn za nalezení bezpečnostních chyb na Marketplace)
Kolik stojí program Bugcrowd?
Společnost Atlassian hradí náklady na platformu Bugcrowd za partnery Marketplace. Vývojář aplikace neplatí za přístup k platformě Bugcrowd a jejím službám.
Partner Marketplace nese odpovědnost za odměny vyplácené výzkumníkům za platné nálezy.
V době psaní tohoto článku společnost Atlassian stanovuje následující strukturu minimálních výplat:
|
| P1 – Kritické | 1 500 USD |
| P2 – Vysoká | 900 USD |
| P3 – Střední | 300 USD |
| P4 – Nízká | 100 USD |
| P5 – Žádný znatelný dopad na bezpečnost | 0 USD |
Partneři jsou povinni financovat počáteční fond odměn pro Bugcrowd ve výši minimálně
5 000 USD. Jedná se o předem vložený zůstatek, nikoli o automatický poplatek. Odměny za platná nálezy se vyplácejí z tohoto fondu a v případě ukončení programu lze nevyčerpaný zůstatek vrátit. Partneři mohou být nuceni fond doplňovat v závislosti na výplatách za platná nálezy; programy s nedostatečným financováním mohou být pozastaveny.
Duplicitní nahlášení obecně nevyžadují dodatečnou platbu, protože odměna se obvykle vyplácí pouze za první platné nahlášení zranitelnosti. (Náklady na program odměn za nalezení chyb)
Finanční náklady představují pouze jednu část investice. Dodavatel musí rovněž vyčlenit technické kapacity na:
definování a udržování rozsahu testování,
přípravu testovacích prostředí a dokumentace,
komunikaci se společností Bugcrowd a výzkumníky,
reprodukci a vyhodnocení nahlášených nálezů,
implementaci a testování oprav,
v případě potřeby aktualizovat závislosti nebo architekturu a
zdokumentovat řešení.
Přesný rozsah práce závisí na složitosti aplikace a na počtu a závažnosti nahlášených nálezů. Měla by proto být vnímána spíše jako průběžná technická povinnost než jako jednorázový projekt.
Platnou zprávu o zranitelnosti by nemělo být chápáno pouze jako dodatečné náklady. Jedná se o příležitost identifikovat a odstranit slabinu dříve, než bude odhalena při auditu ze strany zákazníka nebo zneužita v reálném zákaznickém prostředí.