Macro-System · PSIRT

Zgłaszanie podatności

Jeżeli znalazłeś podatność w naszym produkcie lub usłudze — napisz do nas. Traktujemy takie zgłoszenia poważnie, odpowiadamy w ciągu 72 godzin i nie ścigamy badaczy działających w dobrej wierze.

Polityka skoordynowanego ujawniania podatności (CVD) · Rozporządzenie (UE) 2024/2847 (CRA), art. 13 ust. 17 · ISO/IEC 29147 · ISO/IEC 30111

Jak się z nami skontaktować

Czas odpowiedzi
≤ 72 h

Zgłoszenie trafia do wyznaczonego punktu kontaktowego (PSIRT) i odpowiada na nie człowiek — nie automat. Jeżeli wolisz inny kanał kontaktu niż e-mail, napisz o tym w pierwszej wiadomości, a ustalimy dogodną formę.

Czego dotyczy ta polityka

Polityka obejmuje wszystkie publicznie dostępne produkty, usługi cyfrowe i produkty z elementami cyfrowymi Macro-System — przez cały zadeklarowany okres wsparcia danego produktu.

Zgłaszaj

  • słabości pozwalające obejść uwierzytelnianie lub autoryzację,
  • możliwość dostępu do danych innych użytkowników,
  • zdalne wykonanie kodu, wstrzyknięcia, przejęcie sesji,
  • błędy kryptografii i zarządzania kluczami,
  • podatności w komponentach, których używamy, o ile mają realny wpływ na nasz produkt.

Poza zakresem

  • literówki i błędy redakcyjne bez wpływu na bezpieczeństwo,
  • brakujące nagłówki HTTP i odstępstwa od dobrych praktyk bez wykazanego wpływu,
  • strony błędów (np. 404) i informacje publiczne, których nie da się wykorzystać,
  • surowe wyniki skanerów automatycznych bez potwierdzonego PoC.

Co powinno zawierać zgłoszenie

Im więcej z poniższych informacji podasz, tym szybciej przejdziemy do naprawy:

Produkt i wersja

nazwa produktu lub komponentu albo adres URL usługi, wraz z wersją oprogramowania lub firmware.

Opis i odtworzenie

kroki pozwalające powtórzyć problem, zrzuty ekranu oraz kod Proof-of-Concept, jeśli nim dysponujesz.

Ocena wpływu

na co Twoim zdaniem pozwala ta podatność, w miarę możliwości ze wstępną punktacją CVSS.

Kontakt i uznanie

jak się z Tobą skontaktować i czy chcesz zostać wymieniony w biuletynie.

Czego możesz od nas oczekiwać

Terminy liczone od momentu wpłynięcia zgłoszenia.

≤ 72 h
Potwierdzenie przyjęcia
rejestrujemy zgłoszenie i nadajemy mu identyfikator
≤ 7 dni
Weryfikacja i ocena
potwierdzamy podatność, klasyfikujemy ją i punktujemy w CVSS
wg SLA
Opracowanie poprawki
przygotowujemy naprawę lub środek kompensujący
90 dni
Skoordynowane ujawnienie
publikujemy biuletyn i występujemy o CVE

Przez cały ten czas informujemy Cię o postępach. Termin 90 dni jest terminem domyślnym — jeżeli naprawa wymaga więcej czasu albo poprawka będzie gotowa wcześniej, uzgodnimy datę publikacji wspólnie z Tobą.

Bezpieczna przystań

Nie podejmujemy kroków prawnych wobec badaczy działających w dobrej wierze i zgodnie z tą polityką. Prosimy w zamian o zachowanie trzech granic: nie naruszaj prywatności osób trzecich, nie degraduj działania usług i nie sięgaj po dane ani konta innych użytkowników.

Metody, na które nie wyrażamy zgody: ataki DoS i DDoS, łamanie haseł metodą siłową, socjotechnika i phishing wobec naszych pracowników lub klientów, modyfikowanie i niszczenie danych oraz instalowanie złośliwego oprogramowania.

Prosimy też o zachowanie poufności do czasu udostępnienia oficjalnej poprawki. To okres embarga — jego długość ustalamy wspólnie, a domyślnie wynosi 90 dni.

Publikacja i podziękowania

Po udostępnieniu aktualizacji publikujemy biuletyn bezpieczeństwa zawierający opis podatności, identyfikator CVE, wpływ, dotkliwość w skali CVSS oraz wskazówki dotyczące remediacji. Podatności aktywnie wykorzystywane zgłaszamy dodatkowo właściwemu CSIRT oraz ENISA.

Jeśli zgłaszający sobie tego życzy, wymieniamy go w biuletynie jako odkrywcę podatności. Uznanie następuje wyłącznie za jego zgodą.

Zanim poprawka będzie dostępna, zakres ujawnianych szczegółów dobieramy proporcjonalnie do ryzyka — w środowiskach krytycznych informacje techniczne mogą trafić najpierw wyłącznie do dotkniętych klientów.

Macro-System · Polityka skoordynowanego ujawniania podatności (CRA-06), wydanie 1

Kontakt: security@macrosystem.pl · Właściciel procesu: Dyrektor Działu R&D