Nawigacja

fino data services logo
Bezpieczeństwo

Zgłaszanie luk w zabezpieczeniach

Bezpieczeństwo naszych produktów oraz danych naszych klientów jest dla nas najwyższym priorytetem. Jeśli odkryją Państwo potencjalną lukę w zabezpieczeniach jednej z naszych usług, prosimy o jej zgłoszenie. Weryfikujemy każde zgłoszenie i pracujemy nad rozwiązaniem.

Zakres

Niniejsza polityka dotyczy wszystkich produktów, usług, stron internetowych i aplikacji prowadzonych przez fino data services GmbH – niezależnie od marki lub domeny, pod którą są one oferowane.

Poza zakresem

Niniejsza polityka nie obejmuje następujących przypadków:
  • Usługi i infrastruktura stron trzecich, z których korzystamy, ale których nie prowadzimy samodzielnie
  • Produkty i strony internetowe należące do partnerów lub spółek powiązanych, które nie są własnością fino data services GmbH
  • Ataki wymierzone w dostępność naszych systemów (np. ataki DoS – odmowa usługi)
  • Socjotechnika wymierzona w naszych pracowników lub klientów oraz fizyczne ataki na nasze lokalizacje
Jeśli nie mają Państwo pewności, czy dany system wchodzi w zakres niniejszej polityki, prosimy o wcześniejszy kontakt.

Jak zgłosić lukę w zabezpieczeniach

Prosimy przesłać zgłoszenie na adres [email protected]. Abyśmy mogli szybko ocenić i odtworzyć zgłoszony problem, pomocne będą następujące informacje:
  • Opis luki w zabezpieczeniach oraz wskazanie usługi, adresu URL lub endpointu, których ona dotyczy.
  • Kroki pozwalające odtworzyć problem lub dowód potwierdzający możliwość jego wykorzystania (proof of concept).
  • Możliwe skutki – na tyle, na ile są Państwo w stanie je ocenić.
  • Dane kontaktowe na wypadek konieczności zadania dodatkowych pytań.
Jeśli chcą Państwo przekazać wrażliwe szczegóły w formie zaszyfrowanej, prosimy zaznaczyć to w pierwszej wiadomości. Wówczas udostępnimy zaszyfrowany kanał komunikacji.

[email protected]

O co prosimy

Abyśmy mogli uznać Państwa działania za prowadzone w dobrej wierze badania bezpieczeństwa, obowiązują następujące wiążące zasady:
  • Prosimy korzystać wyłącznie z danych, które są bezwzględnie niezbędne do wykazania luki w zabezpieczeniach. Nie wolno usuwać ani modyfikować cudzych danych.
  • Prosimy szanować prywatność osób trzecich. Danych osobowych, na które Państwo natrafią, nie wolno przekazywać dalej ani przechowywać dłużej, niż jest to konieczne do celów dowodowych.
  • Ataki DoS, spam oraz działania z zakresu socjotechniki wymierzone w naszych pracowników, klientów lub partnerów są surowo zabronione. Takie działania nie są uznawane za badania bezpieczeństwa, nie są objęte zasadą Safe Harbor (patrz niżej) i mogą pociągać za sobą konsekwencje karne lub cywilnoprawne.
  • Prosimy nie wykorzystywać luki w zabezpieczeniach w stopniu wykraczającym poza to, co jest konieczne do jej wykazania. W szczególności nie wolno kopiować ani modyfikować danych, ani zapewniać sobie trwałego dostępu.
  • Prosimy dać nam odpowiedni czas na usunięcie luki w zabezpieczeniach. Szczegóły można opublikować wyłącznie po wcześniejszym uzgodnieniu z nami. (Responsible disclosure)

Jak rozpatrujemy zgłoszenie

  • Potwierdzamy otrzymanie Państwa zgłoszenia – z reguły w ciągu jednego dnia roboczego.
  • Analizujemy zgłoszenie i odzywamy się, jeśli mamy dodatkowe pytania.
  • Informujemy Państwa na bieżąco o stanie prac oraz o usunięciu luki.

Brak programu bug bounty

Obecnie nie prowadzimy programu bug bounty ani nie wypłacamy nagród pieniężnych za zgłoszenia. Mimo to doceniamy każde rzetelne zgłoszenie i traktujemy je z taką samą starannością.

Safe Harbor

Jeśli działają Państwo w dobrej wierze i przestrzegają niniejszych zasad, uznajemy prowadzone przez Państwa badania bezpieczeństwa za autoryzowane. W takim przypadku nie podejmiemy przeciwko Państwu żadnych kroków prawnych ani nie złożymy zawiadomienia o podejrzeniu popełnienia przestępstwa w związku z prowadzonymi przez Państwa badaniami.

Jeśli osoba trzecia podejmie przeciwko Państwu kroki prawne w związku z przestrzeganiem przez Państwa niniejszych zasad, na Państwa prośbę jasno potwierdzimy, że prowadzone przez Państwa działania były z nami uzgodnione. Jeśli nie mają Państwo pewności, czy dane działanie jest objęte niniejszymi zasadami, prosimy skontaktować się z nami z wyprzedzeniem.

Chcą Państwo zgłosić lukę w zabezpieczeniach?

Prosimy napisać do naszego zespołu ds. bezpieczeństwa. Zazwyczaj potwierdzamy otrzymanie wiadomości w ciągu kilku dni roboczych.