Macro-System · PSIRT
Zgłaszanie podatności
Jeżeli znalazłeś podatność w naszym produkcie lub usłudze — napisz do nas. Traktujemy takie zgłoszenia poważnie, odpowiadamy w ciągu 72 godzin i nie ścigamy badaczy działających w dobrej wierze.
Polityka skoordynowanego ujawniania podatności (CVD) · Rozporządzenie (UE) 2024/2847 (CRA), art. 13 ust. 17 · ISO/IEC 29147 · ISO/IEC 30111
Jak się z nami skontaktować
- security@macrosystem.pl
- Klucz PGP
/.well-known/pgp-key.txt- security.txt
/.well-known/security.txt- Czas odpowiedzi
- ≤ 72 h
Zgłoszenie trafia do wyznaczonego punktu kontaktowego (PSIRT) i odpowiada na nie człowiek — nie automat. Jeżeli wolisz inny kanał kontaktu niż e-mail, napisz o tym w pierwszej wiadomości, a ustalimy dogodną formę.
Czego dotyczy ta polityka
Polityka obejmuje wszystkie publicznie dostępne produkty, usługi cyfrowe i produkty z elementami cyfrowymi Macro-System — przez cały zadeklarowany okres wsparcia danego produktu.
Zgłaszaj
- słabości pozwalające obejść uwierzytelnianie lub autoryzację,
- możliwość dostępu do danych innych użytkowników,
- zdalne wykonanie kodu, wstrzyknięcia, przejęcie sesji,
- błędy kryptografii i zarządzania kluczami,
- podatności w komponentach, których używamy, o ile mają realny wpływ na nasz produkt.
Poza zakresem
- literówki i błędy redakcyjne bez wpływu na bezpieczeństwo,
- brakujące nagłówki HTTP i odstępstwa od dobrych praktyk bez wykazanego wpływu,
- strony błędów (np. 404) i informacje publiczne, których nie da się wykorzystać,
- surowe wyniki skanerów automatycznych bez potwierdzonego PoC.
Co powinno zawierać zgłoszenie
Im więcej z poniższych informacji podasz, tym szybciej przejdziemy do naprawy:
Produkt i wersja
nazwa produktu lub komponentu albo adres URL usługi, wraz z wersją oprogramowania lub firmware.
Opis i odtworzenie
kroki pozwalające powtórzyć problem, zrzuty ekranu oraz kod Proof-of-Concept, jeśli nim dysponujesz.
Ocena wpływu
na co Twoim zdaniem pozwala ta podatność, w miarę możliwości ze wstępną punktacją CVSS.
Kontakt i uznanie
jak się z Tobą skontaktować i czy chcesz zostać wymieniony w biuletynie.
Czego możesz od nas oczekiwać
Terminy liczone od momentu wpłynięcia zgłoszenia.
- ≤ 72 h
- Potwierdzenie przyjęcia
- rejestrujemy zgłoszenie i nadajemy mu identyfikator
- ≤ 7 dni
- Weryfikacja i ocena
- potwierdzamy podatność, klasyfikujemy ją i punktujemy w CVSS
- wg SLA
- Opracowanie poprawki
- przygotowujemy naprawę lub środek kompensujący
- 90 dni
- Skoordynowane ujawnienie
- publikujemy biuletyn i występujemy o CVE
Przez cały ten czas informujemy Cię o postępach. Termin 90 dni jest terminem domyślnym — jeżeli naprawa wymaga więcej czasu albo poprawka będzie gotowa wcześniej, uzgodnimy datę publikacji wspólnie z Tobą.
Bezpieczna przystań
Nie podejmujemy kroków prawnych wobec badaczy działających w dobrej wierze i zgodnie z tą polityką. Prosimy w zamian o zachowanie trzech granic: nie naruszaj prywatności osób trzecich, nie degraduj działania usług i nie sięgaj po dane ani konta innych użytkowników.
Metody, na które nie wyrażamy zgody: ataki DoS i DDoS, łamanie haseł metodą siłową, socjotechnika i phishing wobec naszych pracowników lub klientów, modyfikowanie i niszczenie danych oraz instalowanie złośliwego oprogramowania.
Prosimy też o zachowanie poufności do czasu udostępnienia oficjalnej poprawki. To okres embarga — jego długość ustalamy wspólnie, a domyślnie wynosi 90 dni.
Publikacja i podziękowania
Po udostępnieniu aktualizacji publikujemy biuletyn bezpieczeństwa zawierający opis podatności, identyfikator CVE, wpływ, dotkliwość w skali CVSS oraz wskazówki dotyczące remediacji. Podatności aktywnie wykorzystywane zgłaszamy dodatkowo właściwemu CSIRT oraz ENISA.
Jeśli zgłaszający sobie tego życzy, wymieniamy go w biuletynie jako odkrywcę podatności. Uznanie następuje wyłącznie za jego zgodą.
Zanim poprawka będzie dostępna, zakres ujawnianych szczegółów dobieramy proporcjonalnie do ryzyka — w środowiskach krytycznych informacje techniczne mogą trafić najpierw wyłącznie do dotkniętych klientów.
Macro-System · Polityka skoordynowanego ujawniania podatności (CRA-06), wydanie 1
Kontakt: security@macrosystem.pl · Właściciel procesu: Dyrektor Działu R&D
