Polityka ujawniania podatności

Wersja 1.0, obowiązuje od 23 września 2026 r.

Dobre zgłoszenie od badacza bezpieczeństwa potrafi wychwycić problem, zanim zrobi to ktoś z gorszymi intencjami. Singa Sp. z o.o. (dalej: „Singa IT", „Zleceniobiorca") chce, żeby taka droga zgłaszania była prosta i przewidywalna. Ten dokument opisuje, gdzie zgłosić podatność, jakich terminów możesz się trzymać po naszej stronie i czego oczekujemy podczas samego badania.

1. Zakres polityki

Ta polityka obejmuje zgłoszenia dotyczące witryny singa.pl oraz infrastruktury IT, którą Singa IT samodzielnie administruje, w tym serwerów i systemów monitoringu utrzymywanych we własnym data center. Przez podatność rozumiemy słabość, która pozwala naruszyć poufność, integralność lub dostępność danych bądź systemu. To co innego niż zwykła awaria czy błąd funkcjonalny zgłaszany w ramach normalnego wsparcia technicznego.

Systemy należące do klientów Singa IT są poza zakresem tej polityki, nawet gdy Singa IT je administruje w ramach umowy outsourcingu. Podatność w infrastrukturze konkretnego klienta zgłoś bezpośrednio jemu, chyba że problem dotyczy współdzielonego komponentu, który utrzymuje Singa IT.

2. Sposób zgłoszenia

Zgłoszenia przyjmujemy pod adresem pomoc@singa.pl, w temacie wiadomości dopisz „PODATNOŚĆ". W treści przydadzą się: nazwa systemu lub adres, którego dotyczy sprawa, kroki potrzebne do odtworzenia problemu, Twoja ocena potencjalnych skutków oraz sposób, w jaki możemy się z Tobą skontaktować. Załączniki są mile widziane, o ile nie zawierają danych osobowych osób trzecich ani danych produkcyjnych naszych klientów.

3. Objęte systemy

W zakresie polityki jest witryna singa.pl wraz z podstronami, formularz kontaktowy razem ze skryptami, które go obsługują, infrastruktura serwerowa Singa IT we własnym data center oraz systemy monitoringu używane do świadczenia usług. Poza zakresem są natomiast usługi zewnętrznych dostawców, z których korzysta Singa IT (np. Microsoft 365), oraz infrastruktura administrowana wyłącznie na potrzeby konkretnego klienta.

4. Granice badania

Prowadź badanie tylko na tyle głęboko, ile trzeba, żeby potwierdzić podatność. Nie naruszaj przy tym dostępności ani integralności systemów i nie sięgaj po dane innych użytkowników poza tym, co jest niezbędne do wykazania problemu. Zabronione jest w szczególności: modyfikowanie lub kasowanie danych, działania obniżające dostępność usług (np. testy obciążeniowe), zachowywanie dostępu do systemu po zakończeniu badania oraz publiczne ujawnianie podatności przed upływem embarga opisanego w pkt 6.

Jeśli podczas badania przypadkiem trafisz na dane innych osób, przerwij działania, nie zachowuj tych danych u siebie i napisz o tym w zgłoszeniu.

5. Terminy odpowiedzi

Od momentu, gdy zgłoszenie do nas dotrze, trzymamy się takiego harmonogramu:

Etap Termin
Potwierdzenie przyjęcia zgłoszeniado 3 dni roboczych
Wstępna ocena istotnoścido 10 dni roboczych
Plan naprawy albo uzasadniona odmowado 20 dni roboczych
Udostępnienie poprawkido 90 dni dla istotności wysokiej i krytycznej

Mniej istotne podatności naprawiamy przy okazji najbliższego zaplanowanego wdrożenia i nie obowiązuje przy nich sztywny termin 90 dni.

6. Embargo i skoordynowane ujawnienie

Dopóki podatność nie zostanie naprawiona, informacje o niej traktujemy jako osobną kategorię danych poufnych. Embargo na ich publiczne ujawnienie kończy się w dniu wdrożenia poprawki albo po 90 dniach od potwierdzenia zgłoszenia, w zależności od tego, co nastąpi pierwsze. Gdy embargo się skończy, wspólnie ustalamy, co i kiedy zostanie opublikowane.

7. Zgłoszenia wymagane przepisami

Embargo z pkt 6 nie zwalnia nas z obowiązków wynikających z przepisów prawa. Jeśli charakter podatności tego wymaga, zawiadamiamy właściwy zespół CSIRT oraz Prezesa Urzędu Ochrony Danych Osobowych w terminach ustawowych, niezależnie od trwającego embarga i bez czekania na zgodę osoby zgłaszającej.

8. Postępowanie wobec zgłaszającego

Jeśli Twoje zgłoszenie mieści się w granicach opisanych w pkt 4, nie będziemy wobec Ciebie podejmować kroków prawnych za sam fakt zbadania bezpieczeństwa naszych systemów. Twoje dane wykorzystujemy wyłącznie do obsługi zgłoszenia, zgodnie z Polityką prywatności. Jeśli wolisz zachować anonimowość, uszanujemy to.

9. Wynagrodzenie

Nie prowadzimy płatnego programu bug bounty. Jeśli sobie tego życzysz, podamy Twoje imię i nazwisko albo pseudonim przy ogłoszeniu poprawki.

10. Zmiany polityki

Bieżącą wersję tej polityki znajdziesz zawsze pod adresem singa.pl/polityka-ujawniania-podatnosci/. Każda zmiana obowiązuje od dnia publikacji, a do zgłoszeń złożonych wcześniej stosujemy wersję polityki obowiązującą w dniu ich złożenia.