WebDisk

Політика повідомлення про вразливості

Ми серйозно ставимося до безпеки наших послуг і цінуємо роботу дослідників, які допомагають нам її покращувати. Цей документ описує, як повідомити нам про вразливість і чого Ви можете очікувати від нас натомість.

Як повідомити про вразливість

Повідомлення приймаємо на адресу security@webdisk.io. Ця сама адреса вказана у файлі security.txt (RFC 9116) на доменах webdisk.io та webdisk.pl.

Просимо описати проблему так, щоб ми могли її відтворити: URL або компонент, кроки відтворення, спостережуваний наслідок і — якщо це можливо — Вашу оцінку рівня критичності. Ми спілкуємося польською та англійською мовами.

Наразі ми не публікуємо PGP-ключ. Якщо повідомлення містить чутливі дані, зазначте це в першому листі — тоді ми узгодимо безпечний канал.

Що охоплює ця політика

Політика стосується послуг і доменів, якими ми керуємо, зокрема:

Що не охоплюється

Поза сферою дії політики залишаються послуги та дані наших клієнтів, розміщені в послугах, які вони придбали в нас. Ми не маємо права надавати згоду на тестування чужих даних. Поза сферою дії залишаються також системи третіх сторін, якими ми користуємося, — навіть якщо вони працюють на нашому піддомені.

Правила проведення досліджень

Просимо діяти добросовісно та мінімізувати ризик для наших клієнтів. На практиці це означає:

Чого Ви можете очікувати від нас

Ми підтвердимо отримання повідомлення протягом 5 робочих днів. Протягом 15 робочих днів надамо попередню оцінку та інформацію про те, чи вважаємо проблему вразливістю. Про перебіг усунення інформуємо в розумні проміжки часу — до закриття справи.

За замовчуванням ми виходимо з 90-денного строку скоординованого розкриття, який відлічується від підтвердження отримання повідомлення. Якщо нам потрібно більше часу, ми скажемо про це прямо й обґрунтуємо. За Вашим бажанням охоче зазначимо Вас як особу, яка повідомила про вразливість.

Безпечна гавань (Safe Harbor)

Якщо Ви дієте відповідно до цієї політики, добросовісно та без наміру завдати шкоди, ми не висуватимемо проти Вас цивільних вимог і не ініціюватимемо кримінального провадження у зв’язку із самим дослідженням. Ми також вважатимемо Ваші дії авторизованими, якби хтось із нашого боку поставив їх під сумнів.

Застереження: ми не можемо звільнити Вас від відповідальності перед третіми особами чи державними органами. Якщо дослідження торкнеться даних або систем наших клієнтів, цей захист не поширюється на вимоги цих клієнтів.

Винагорода

Ми не проводимо програми bug bounty і не виплачуємо грошових винагород. Це не змінює того, що кожне обґрунтоване повідомлення ми сприймаємо серйозно.


Останнє оновлення: 1 серпня 2026 р.