Polityka ujawniania podatności
Linkway Sp. z o.o. · pl. Władysława Andersa 7, 61-894 Poznań
Dokument pobrany ze strony
dnia -. Obowiązującą wersję publikujemy pod powyższym adresem.
Dokument opisuje, jak zgłosić podatność wykrytą w usługach Linkway, w jakim czasie otrzymasz odpowiedź i na jakich zasadach informacja o podatności pozostaje niejawna do czasu udostępnienia poprawki. Polityka obowiązuje badaczy bezpieczeństwa, firmy pentestowe oraz Usługobiorców.
01 Zakres polityki
Linkway Sp. z o.o. z siedzibą w Poznaniu, KRS 0000746118, przyjmuje zgłoszenia o podatnościach w wytwarzanym i utrzymywanym oprogramowaniu. Polityka określa sposób przyjęcia zgłoszenia, terminy reakcji oraz warunki, na jakich informacja o niezałatanej podatności pozostaje poufna.
Przez podatność rozumiemy słabość oprogramowania, konfiguracji albo procesu, której wykorzystanie pozwala naruszyć poufność lub integralność danych przetwarzanych w Usłudze, albo pozbawić do nich dostępu. Podatność nie musi powodować przerwy w działaniu - dlatego obsługujemy ją odrębnie od Awarii w rozumieniu Regulaminu.
02 Jak zgłosić podatność
Zgłoszenia przyjmujemy pocztą elektroniczną na adres biuro@linkway.pl. W temacie wiadomości prosimy umieścić słowo PODATNOŚĆ - kieruje ono zgłoszenie poza zwykłą kolejkę serwisową.
Zgłoszenie powinno zawierać nazwę i wersję usługi, opis kroków pozwalających odtworzyć problem oraz ocenę możliwego skutku. Załączniki z dowodem wykorzystania podatności przyjmujemy, o ile nie zawierają danych osobowych ani danych produkcyjnych Usługobiorców. Gdy dowód wymaga takich danych, prosimy opisać je słownie zamiast załączać.
Nie publikujemy obecnie klucza PGP. Jeżeli treść zgłoszenia wymaga szyfrowania, prosimy napisać o tym w pierwszej wiadomości - uzgodnimy kanał przed przekazaniem szczegółów.
03 Usługi objęte polityką
Polityka obejmuje system LINKWAY.TMS, moduł LINKWAY.INTEGRATOR oraz pozostałe Usługi LINKWAY wraz z Panelem i aplikacjami mobilnymi. Obejmuje również witryny w domenie linkway.pl.
Instalacje działające u Usługobiorców pozostają pod ich kontrolą. Zgłoszenie dotyczące konkretnego wdrożenia przekazujemy właścicielowi instalacji, a zakres naszej odpowiedzialności wyznacza umowa zawarta z tym Usługobiorcą.
04 Granice badania
Prosimy o badanie prowadzone na środowiskach demonstracyjnych albo na własnej instalacji. Podczas badania nie wolno pobierać danych innych użytkowników, modyfikować ani usuwać danych, ani prowadzić działań obniżających dostępność Usługi - dotyczy to w szczególności testów wydajnościowych i prób masowego logowania.
Gdy podczas badania uzyskasz dostęp do cudzych danych, przerwij działanie, nie zapisuj kopii i opisz sytuację w zgłoszeniu. Zakres pozyskanych danych ma znaczenie dla naszych obowiązków wobec Usługobiorcy oraz organu nadzorczego.
05 Terminy odpowiedzi
Terminy liczymy w dniach roboczych, od chwili wpłynięcia zgłoszenia na wskazany adres.
- 1Potwierdzenie przyjęcia - do 3 dni roboczych. Potwierdzamy wpłynięcie zgłoszenia i nadajemy mu numer.
- 2Wstępna ocena - do 10 dni roboczych. Informujemy, czy zgłoszenie uznajemy za podatność, oraz podajemy wstępną ocenę istotności.
- 3Plan naprawy - do 20 dni roboczych. Podajemy przewidywany termin udostępnienia poprawki albo uzasadnienie odmowy naprawy.
- 4Udostępnienie poprawki - do 90 dni. Termin dotyczy podatności o istotności wysokiej i krytycznej. Dla pozostałych poprawka wchodzi do najbliższego planowanego wydania.
Gdy naprawa wymaga więcej czasu niż 90 dni, informujemy o tym zgłaszającego przed upływem tego terminu, podając powód oraz nowy termin.
06 Embargo i skoordynowane ujawnienie
Informacja o niezałatanej podatności stanowi odrębną kategorię informacji poufnej. Obowiązuje embargo: do czasu udostępnienia poprawki ani my, ani zgłaszający nie publikujemy szczegółów pozwalających odtworzyć atak.
Embargo wygasa z chwilą udostępnienia poprawki Usługobiorcom albo po upływie 90 dni od potwierdzenia przyjęcia zgłoszenia - zależnie od tego, co nastąpi wcześniej. Termin przedłużamy wyłącznie za zgodą zgłaszającego, uzasadniając wniosek stanem prac.
Publikację opisu podatności po wygaśnięciu embarga uzgadniamy ze zgłaszającym co do treści i daty. Gdy podatność dotyczy komponentu innego producenta, przekazujemy zgłoszenie temu producentowi i stosujemy jego terminy, informując o tym zgłaszającego.
Embargo nie obejmuje ostrzeżenia dla Usługobiorców. Gdy podatność jest wykorzystywana w atakach, informujemy ich o sposobie ograniczenia ryzyka, nie podając szczegółów technicznych ułatwiających atak.
07 Zgłoszenia wymagane przepisami
Embargo ani zobowiązania do zachowania poufności nie ograniczają obowiązków wynikających z przepisów prawa. Zgłoszenie incydentu do właściwego zespołu CSIRT, przekazanie informacji agencji ENISA oraz zawiadomienie Prezesa Urzędu Ochrony Danych Osobowych o naruszeniu ochrony danych osobowych następuje w terminach ustawowych, niezależnie od ustaleń umownych i bez oczekiwania na zgodę drugiej strony.
Strona zobowiązana do zgłoszenia zawiadamia drugą stronę o jego dokonaniu, o ile przepis nie zakazuje przekazania takiej informacji. Zawiadomienie nie jest warunkiem zgłoszenia i nie może go opóźnić.
08 Zasady postępowania wobec zgłaszającego
Wobec osoby, która zgłosiła podatność zgodnie z tą polityką, nie kierujemy roszczeń ani zawiadomień z tytułu samego badania i zgłoszenia. Warunkiem jest działanie w granicach opisanych w sekcji 04 oraz dotrzymanie embarga z sekcji 06.
Dane zgłaszającego przetwarzamy wyłącznie w celu obsługi zgłoszenia, na zasadach opisanych w Polityce prywatności. Na wniosek zgłaszającego prowadzimy korespondencję bez ujawniania jego danych osobom spoza zespołu obsługującego zgłoszenie.
09 Wynagrodzenie i podziękowania
Nie prowadzimy programu płatnych nagród za zgłoszenia. Na życzenie zgłaszającego wymieniamy go z imienia i nazwiska albo pseudonimu w informacji towarzyszącej poprawce.
10 Zmiany polityki
Obowiązującą wersję polityki publikujemy pod adresem linkway.pl/polityka-ujawniania-podatnosci/. Adres ten wskazuje również plik /.well-known/security.txt zgodny z RFC 9116.
Zmiany polityki obowiązują od dnia publikacji. Do zgłoszeń złożonych przed zmianą stosujemy wersję obowiązującą w dniu wpłynięcia zgłoszenia.