Wersja 1.0, obowiązuje od 23 września 2026 r.
Dobre zgłoszenie od badacza bezpieczeństwa potrafi wychwycić problem, zanim zrobi to ktoś z gorszymi intencjami. Singa Sp. z o.o. (dalej: „Singa IT", „Zleceniobiorca") chce, żeby taka droga zgłaszania była prosta i przewidywalna. Ten dokument opisuje, gdzie zgłosić podatność, jakich terminów możesz się trzymać po naszej stronie i czego oczekujemy podczas samego badania.
1. Zakres polityki
Ta polityka obejmuje zgłoszenia dotyczące witryny singa.pl oraz infrastruktury IT, którą Singa IT samodzielnie administruje, w tym serwerów i systemów monitoringu utrzymywanych we własnym data center. Przez podatność rozumiemy słabość, która pozwala naruszyć poufność, integralność lub dostępność danych bądź systemu. To co innego niż zwykła awaria czy błąd funkcjonalny zgłaszany w ramach normalnego wsparcia technicznego.
Systemy należące do klientów Singa IT są poza zakresem tej polityki, nawet gdy Singa IT je administruje w ramach umowy outsourcingu. Podatność w infrastrukturze konkretnego klienta zgłoś bezpośrednio jemu, chyba że problem dotyczy współdzielonego komponentu, który utrzymuje Singa IT.
2. Sposób zgłoszenia
Zgłoszenia przyjmujemy pod adresem pomoc@singa.pl, w temacie wiadomości dopisz „PODATNOŚĆ". W treści przydadzą się: nazwa systemu lub adres, którego dotyczy sprawa, kroki potrzebne do odtworzenia problemu, Twoja ocena potencjalnych skutków oraz sposób, w jaki możemy się z Tobą skontaktować. Załączniki są mile widziane, o ile nie zawierają danych osobowych osób trzecich ani danych produkcyjnych naszych klientów.
3. Objęte systemy
W zakresie polityki jest witryna singa.pl wraz z podstronami, formularz kontaktowy razem ze skryptami, które go obsługują, infrastruktura serwerowa Singa IT we własnym data center oraz systemy monitoringu używane do świadczenia usług. Poza zakresem są natomiast usługi zewnętrznych dostawców, z których korzysta Singa IT (np. Microsoft 365), oraz infrastruktura administrowana wyłącznie na potrzeby konkretnego klienta.
4. Granice badania
Prowadź badanie tylko na tyle głęboko, ile trzeba, żeby potwierdzić podatność. Nie naruszaj przy tym dostępności ani integralności systemów i nie sięgaj po dane innych użytkowników poza tym, co jest niezbędne do wykazania problemu. Zabronione jest w szczególności: modyfikowanie lub kasowanie danych, działania obniżające dostępność usług (np. testy obciążeniowe), zachowywanie dostępu do systemu po zakończeniu badania oraz publiczne ujawnianie podatności przed upływem embarga opisanego w pkt 6.
Jeśli podczas badania przypadkiem trafisz na dane innych osób, przerwij działania, nie zachowuj tych danych u siebie i napisz o tym w zgłoszeniu.
5. Terminy odpowiedzi
Od momentu, gdy zgłoszenie do nas dotrze, trzymamy się takiego harmonogramu:
| Etap | Termin |
|---|---|
| Potwierdzenie przyjęcia zgłoszenia | do 3 dni roboczych |
| Wstępna ocena istotności | do 10 dni roboczych |
| Plan naprawy albo uzasadniona odmowa | do 20 dni roboczych |
| Udostępnienie poprawki | do 90 dni dla istotności wysokiej i krytycznej |
Mniej istotne podatności naprawiamy przy okazji najbliższego zaplanowanego wdrożenia i nie obowiązuje przy nich sztywny termin 90 dni.
6. Embargo i skoordynowane ujawnienie
Dopóki podatność nie zostanie naprawiona, informacje o niej traktujemy jako osobną kategorię danych poufnych. Embargo na ich publiczne ujawnienie kończy się w dniu wdrożenia poprawki albo po 90 dniach od potwierdzenia zgłoszenia, w zależności od tego, co nastąpi pierwsze. Gdy embargo się skończy, wspólnie ustalamy, co i kiedy zostanie opublikowane.
7. Zgłoszenia wymagane przepisami
Embargo z pkt 6 nie zwalnia nas z obowiązków wynikających z przepisów prawa. Jeśli charakter podatności tego wymaga, zawiadamiamy właściwy zespół CSIRT oraz Prezesa Urzędu Ochrony Danych Osobowych w terminach ustawowych, niezależnie od trwającego embarga i bez czekania na zgodę osoby zgłaszającej.
8. Postępowanie wobec zgłaszającego
Jeśli Twoje zgłoszenie mieści się w granicach opisanych w pkt 4, nie będziemy wobec Ciebie podejmować kroków prawnych za sam fakt zbadania bezpieczeństwa naszych systemów. Twoje dane wykorzystujemy wyłącznie do obsługi zgłoszenia, zgodnie z Polityką prywatności. Jeśli wolisz zachować anonimowość, uszanujemy to.
9. Wynagrodzenie
Nie prowadzimy płatnego programu bug bounty. Jeśli sobie tego życzysz, podamy Twoje imię i nazwisko albo pseudonim przy ogłoszeniu poprawki.
10. Zmiany polityki
Bieżącą wersję tej polityki znajdziesz zawsze pod adresem singa.pl/polityka-ujawniania-podatnosci/. Każda zmiana obowiązuje od dnia publikacji, a do zgłoszeń złożonych wcześniej stosujemy wersję polityki obowiązującą w dniu ich złożenia.