Polityka zgłaszania podatności
Traktujemy bezpieczeństwo naszych usług poważnie i doceniamy pracę badaczy, którzy pomagają nam je poprawiać. Ten dokument opisuje, jak zgłosić nam podatność i czego możesz od nas oczekiwać w zamian.
Jak zgłosić podatność
Zgłoszenia przyjmujemy pod adresem security@webdisk.io. Ten sam adres jest wskazany w pliku security.txt (RFC 9116) w domenach webdisk.io i webdisk.pl.
Prosimy o opis pozwalający odtworzyć problem: adres URL lub komponent, kroki reprodukcji, obserwowany skutek i — jeśli to możliwe — ocenę wpływu. Piszemy po polsku i po angielsku.
Nie publikujemy dziś klucza PGP. Jeśli zgłoszenie zawiera dane wrażliwe, napisz o tym w pierwszej wiadomości, a uzgodnimy bezpieczny kanał.
Co obejmuje ta polityka
Polityka dotyczy usług i domen, którymi zarządzamy, w szczególności:
- webdisk.pl, webdisk.io i ich subdomeny
- panele i aplikacje WebDisk (m.in. Files, Send, Next, VM, Cloud)
- infrastruktura publiczna udostępniana pod naszymi adresami IP
Czego nie obejmuje
Poza zakresem są usługi i dane należące do naszych klientów, umieszczone w usługach, które u nas wykupili. Nie mamy prawa zgadzać się na testy cudzych danych. Poza zakresem są także systemy podmiotów trzecich, z których korzystamy, nawet jeśli działają pod naszą subdomeną.
- ataki odmowy usługi (DoS/DDoS) i testy wolumetryczne
- socjotechnika wobec pracowników, klientów i kontrahentów
- testy fizyczne obiektów i sprzętu
- spam, masowa rejestracja kont, zaśmiecanie formularzy
- zgłoszenia z automatycznych skanerów bez potwierdzonej możliwości wykorzystania
- braki dobrych praktyk bez wykazanego wpływu (np. sama konfiguracja nagłówków)
Zasady prowadzenia badań
Prosimy, byś działał w dobrej wierze i minimalizował ryzyko dla naszych klientów. W praktyce oznacza to:
- używaj wyłącznie własnych kont i danych testowych
- nie pobieraj, nie modyfikuj i nie usuwaj cudzych danych — gdy natrafisz na dane osobowe, przerwij test i zgłoś to nam
- nie naruszaj dostępności ani integralności usług
- nie utrzymuj dostępu dłużej, niż jest to konieczne do wykazania problemu, i usuń wszelkie pozostawione artefakty
- nie ujawniaj podatności publicznie przed uzgodnieniem z nami terminu
Czego możesz od nas oczekiwać
Potwierdzimy przyjęcie zgłoszenia w ciągu 5 dni roboczych. W ciągu 15 dni roboczych przekażemy wstępną ocenę i informację, czy uznajemy problem za podatność. O postępach naprawy informujemy w rozsądnych odstępach, aż do zamknięcia sprawy.
Domyślnie przyjmujemy 90-dniowy termin skoordynowanego ujawnienia, liczony od potwierdzenia zgłoszenia. Jeśli potrzebujemy więcej czasu, powiemy o tym wprost i uzasadnimy. Chętnie wskażemy Cię jako zgłaszającego, o ile sobie tego życzysz.
Bezpieczna przystań
Jeżeli działasz zgodnie z tą polityką, w dobrej wierze i bez zamiaru wyrządzenia szkody, nie będziemy występować przeciwko Tobie z roszczeniami cywilnymi ani inicjować wobec Ciebie postępowania karnego w związku z samym badaniem. Będziemy też traktować Twoje działanie jako autoryzowane, gdyby ktoś zakwestionował je z naszej strony.
Zastrzeżenie: nie możemy zwolnić Cię z odpowiedzialności wobec osób trzecich ani wobec organów państwa. Jeżeli badanie dotknie danych lub systemów naszych klientów, ta ochrona nie obejmuje roszczeń tych klientów.
Wynagrodzenie
Nie prowadzimy programu bug bounty i nie wypłacamy nagród pieniężnych. Nie zmienia to tego, że każde rzetelne zgłoszenie traktujemy poważnie.
Ostatnia aktualizacja: 1 sierpnia 2026