nazwę produktu, komponentu lub usługi, wersję i konfigurację;
opis podatności oraz jej potencjalnego wpływu;
warunki i kroki bezpiecznego odtworzenia problemu;
minimalny proof of concept lub inne dowody techniczne;
dane kontaktowe zgłaszającego, jeżeli oczekuje odpowiedzi.
Nie należy przesyłać haseł, danych osobowych, danych klientów ani innych informacji poufnych, chyba że jest to niezbędne do wyjaśnienia zgłoszenia.
Zasady dla zgłaszającego
Należy ograniczyć działania do minimum koniecznego do potwierdzenia problemu i przerwać je po jego potwierdzeniu. Bez uprzedniej, wyraźnej pisemnej zgody zabronione są w szczególności: testy zakłócające dostępność lub działanie systemów, skanowanie o dużej skali, testy obciążeniowe, DoS/DDoS, próby dostępu do kont lub danych bez uprawnienia, modyfikacja albo pobieranie danych, socjotechnika oraz testowanie środowisk klientów, kolejowych, OT, produkcyjnych lub innych niepublicznych.
Nie wolno wykorzystywać podatności dla korzyści, umożliwiać dostępu osobom trzecim ani ujawniać jej publicznie przed uzgodnieniem tego z tą spółką. Niniejsza polityka nie stanowi zgody na testowanie ani dostęp do jakiegokolwiek systemu.
Obsługa zgłoszenia i ujawnienie
PSIRT rejestruje i wstępnie ocenia każde zgłoszenie. Możemy poprosić o dodatkowe informacje. Potwierdzone podatności są analizowane pod kątem wpływu na produkt, wersję, klientów i środowiska operacyjne; następnie przygotowywana jest poprawka, obejście lub inny środek zaradczy oraz wymagane testy.
Co do zasady informacje o podatności publikujemy po udostępnieniu poprawki, obejścia lub innego skutecznego środka zaradczego, albo w terminie uzgodnionym ze zgłaszającym, dostawcą komponentu, klientem lub właściwym organem. Informacje umożliwiające wykorzystanie podatności nie będą publikowane przed takim działaniem, chyba że wymagają tego przepisy, decyzja właściwego organu lub jest to konieczne do ograniczenia ryzyka użytkowników.
W przypadku potwierdzonej podatności możemy opublikować komunikat bezpieczeństwa zawierający dotknięte produkty i wersje, ocenę ryzyka, dostępne poprawki lub obejścia oraz zalecane działania użytkownika. Zgłaszający może zostać wymieniony w komunikacie tylko za jego zgodą. Nie gwarantujemy wynagrodzenia, nagrody ani publicznego uznania.
Poufność
Informacje przekazane w zgłoszeniu będą wykorzystywane do zbadania i obsługi podatności oraz przetwarzane zgodnie z obowiązującymi przepisami. Prosimy o zachowanie poufności do czasu usunięcia problemu lub uzgodnienia sposobu ujawnienia.