Coordinated Vulnerability Disclosure
Zgłoś podatność
Jeżeli znalazłeś podatność w naszym produkcie lub usłudze — napisz do nas. Zgłoszenie potwierdzamy w ciągu 72 godzin i nie podejmujemy kroków prawnych wobec badaczy działających w dobrej wierze. Zgłaszaj także wtedy, gdy nie masz pewności — ocenę zostaw nam.
Kontakt
- security@macrosystem.pl
- Pełna polityka
- Polityka skoordynowanego ujawniania podatności (CVD)
- security.txt
/.well-known/security.txt- Klucz PGP
/.well-known/pgp-key.txt- Czas odpowiedzi
- do 72 godzin
Zgłoszenie trafia do wyznaczonego punktu kontaktowego (PSIRT) i jest odczytywane przez człowieka. Jeżeli wolisz inny kanał kontaktu niż e-mail — napisz o tym w pierwszej wiadomości albo podaj swój numer telefonu, a oddzwonimy.
Co zgłaszać
Przyjmujemy zgłoszenia dotyczące wszystkich publicznie dostępnych produktów, usług cyfrowych i produktów z elementami cyfrowymi Macro-System sp. z o.o. — przez cały zadeklarowany okres wsparcia danego produktu. W szczególności:
- podatności pozwalające obejść uwierzytelnianie lub autoryzację,
- możliwość dostępu do danych innych użytkowników,
- zdalne wykonanie kodu, wstrzyknięcia, przejęcie sesji,
- błędy kryptografii i zarządzania kluczami,
- podatności w komponentach, których używamy, o ile mają realny wpływ na nasz produkt.
Poza zakresem pozostają m.in. błędy redakcyjne, brakujące nagłówki HTTP bez wykazanego wpływu na bezpieczeństwo oraz surowe wyniki skanerów automatycznych bez potwierdzonej możliwości wykorzystania. Pełna lista wyłączeń opisana jest w polityce zgłaszania podatności.
Co napisać w zgłoszeniu
Im więcej z poniższych informacji podasz, tym szybciej przejdziemy do naprawy:
Produkt i wersja
nazwa produktu (np. z tabliczki znamionowej w przypadku sprzętu) lub komponentu albo adres URL usługi, wraz z wersją oprogramowania
Opis i odtworzenie
kroki pozwalające odtworzyć problem, zrzuty ekranu, kod Proof-of-Concept, jeśli nim dysponujesz
Ocena wpływu
na co Twoim zdaniem pozwala ta podatność, w miarę możliwości ze wstępną punktacją CVSS
Kontakt
jak możemy się z Tobą skontaktować i czy chcesz zostać wymieniony w biuletynie jako odkrywca
Zanim zaczniesz testować
Prosimy o zachowanie trzech granic: nie naruszaj prywatności osób trzecich, nie degraduj działania usług i nie sięgaj po dane ani konta innych użytkowników. Nie wyrażamy zgody na ataki DoS i DDoS, łamanie haseł metodą siłową, socjotechnikę i phishing wobec naszych pracowników lub klientów, modyfikowanie i niszczenie danych ani instalowanie złośliwego oprogramowania.
Nasze produkty pracują także w środowiskach, w których awaria ma znaczenie dla bezpieczeństwa ruchu. Nie testuj na instalacjach produkcyjnych klientów — jeżeli potrzebujesz środowiska do weryfikacji, napisz do nas, a ustalimy warunki.
Co się dzieje dalej
- 1
do 72 godzin
rejestrujemy zgłoszenie, nadajemy mu identyfikator i potwierdzamy przyjęcie
- 2
do 7 dni
potwierdzamy podatność, klasyfikujemy ją i punktujemy w CVSS
- 3
wg SLA produktu
przygotowujemy poprawkę lub środek kompensujący
- 4
90 dni (domyślnie)
publikujemy biuletyn bezpieczeństwa i występujemy o CVE
Przez cały ten czas informujemy Cię o postępach. Termin 90 dni jest terminem domyślnym — jeżeli naprawa wymaga więcej czasu albo poprawka będzie gotowa wcześniej, datę publikacji uzgodnimy wspólnie z Tobą. Podatności aktywnie wykorzystywane zgłaszamy dodatkowo właściwemu CSIRT oraz ENISA, zgodnie z art. 14 Rozporządzenia (UE) 2024/2847 (CRA).
Zgłaszasz trwający incydent bezpieczeństwa w swojej instalacji, a nie podatność produktu? Skorzystaj ze strony zgłoszenia incydentu.
Macro-System sp. z o.o. — pojedynczy punkt kontaktowy w rozumieniu art. 13 ust. 17 Rozporządzenia (UE) 2024/2847 (CRA).
