WebDisk

Polityka zgłaszania podatności

Traktujemy bezpieczeństwo naszych usług poważnie i doceniamy pracę badaczy, którzy pomagają nam je poprawiać. Ten dokument opisuje, jak zgłosić nam podatność i czego możesz od nas oczekiwać w zamian.

Jak zgłosić podatność

Zgłoszenia przyjmujemy pod adresem security@webdisk.io. Ten sam adres jest wskazany w pliku security.txt (RFC 9116) w domenach webdisk.io i webdisk.pl.

Prosimy o opis pozwalający odtworzyć problem: adres URL lub komponent, kroki reprodukcji, obserwowany skutek i — jeśli to możliwe — ocenę wpływu. Piszemy po polsku i po angielsku.

Nie publikujemy dziś klucza PGP. Jeśli zgłoszenie zawiera dane wrażliwe, napisz o tym w pierwszej wiadomości, a uzgodnimy bezpieczny kanał.

Co obejmuje ta polityka

Polityka dotyczy usług i domen, którymi zarządzamy, w szczególności:

Czego nie obejmuje

Poza zakresem są usługi i dane należące do naszych klientów, umieszczone w usługach, które u nas wykupili. Nie mamy prawa zgadzać się na testy cudzych danych. Poza zakresem są także systemy podmiotów trzecich, z których korzystamy, nawet jeśli działają pod naszą subdomeną.

Zasady prowadzenia badań

Prosimy, byś działał w dobrej wierze i minimalizował ryzyko dla naszych klientów. W praktyce oznacza to:

Czego możesz od nas oczekiwać

Potwierdzimy przyjęcie zgłoszenia w ciągu 5 dni roboczych. W ciągu 15 dni roboczych przekażemy wstępną ocenę i informację, czy uznajemy problem za podatność. O postępach naprawy informujemy w rozsądnych odstępach, aż do zamknięcia sprawy.

Domyślnie przyjmujemy 90-dniowy termin skoordynowanego ujawnienia, liczony od potwierdzenia zgłoszenia. Jeśli potrzebujemy więcej czasu, powiemy o tym wprost i uzasadnimy. Chętnie wskażemy Cię jako zgłaszającego, o ile sobie tego życzysz.

Bezpieczna przystań

Jeżeli działasz zgodnie z tą polityką, w dobrej wierze i bez zamiaru wyrządzenia szkody, nie będziemy występować przeciwko Tobie z roszczeniami cywilnymi ani inicjować wobec Ciebie postępowania karnego w związku z samym badaniem. Będziemy też traktować Twoje działanie jako autoryzowane, gdyby ktoś zakwestionował je z naszej strony.

Zastrzeżenie: nie możemy zwolnić Cię z odpowiedzialności wobec osób trzecich ani wobec organów państwa. Jeżeli badanie dotknie danych lub systemów naszych klientów, ta ochrona nie obejmuje roszczeń tych klientów.

Wynagrodzenie

Nie prowadzimy programu bug bounty i nie wypłacamy nagród pieniężnych. Nie zmienia to tego, że każde rzetelne zgłoszenie traktujemy poważnie.


Ostatnia aktualizacja: 1 sierpnia 2026