Filozofia bezpieczeństwa
Dla R&G PLUS Sp. z o.o. bezpieczeństwo i prywatność użytkowników są najwyższym priorytetem. Firma jest zobowiązana do szybkiego i starannego naprawiania zgłoszonych podatności w celu ochrony swoich systemów oraz danych klientów. Wierzymy, że współpraca ze społecznością badaczy bezpieczeństwa jest kluczowym elementem utrzymania silnej postawy obronnej.
Mechanizm zgłaszania
Podatności należy zgłaszać drogą elektroniczną na dedykowany adres: security@rg.com.pl. W celu zapewnienia poufności wrażliwych informacji przesyłanych w raportach, zaleca się stosowanie komunikacji szyfrowanej przy użyciu standardu OpenPGP.
Publiczny klucz PGP służący do bezpiecznego kontaktu znajduje się w pliku security.txt, który jest udostępniony pod adresem: https://rg.com.pl/.well-known/security.txt, zgodnie ze standardem RFC 9116. Publikacja klucza w tym publicznie dostępnym miejscu ma na celu ułatwienie badaczom weryfikacji tożsamości firmy oraz natychmiastowe nawiązanie bezpiecznego kanału komunikacji.
R&G PLUS potwierdzi otrzymanie zgłoszenia w ciągu 7 dni kalendarzowych.
Atrybuty dobrego raportu
Aby umożliwić skuteczną weryfikację i naprawę błędu, raport powinien zawierać szczegółowe informacje techniczne. Należy podać:
- nazwę produktu dotkniętego podatnością, lub adres URL usługi;
- wersję oprogramowania;
- opis krok po kroku pozwalający na zreprodukowanie problemu;
- zrzuty ekranu oraz kod Proof-of-Concept (PoC), jeśli to możliwe;
- szacunkowa ocena wpływu podatności na bezpieczeństwo.
Zakres i raporty niekwalifikowalne
Polityka obejmuje wszystkie publicznie dostępne produkty i usługi cyfrowe R&G PLUS Sp. z o.o. Nie zezwala się na stosowanie metod badawczych, które mogą zakłócić działanie systemów, takich jak ataki DDoS, Brute-Force czy inżynieria społeczna. Zabronione jest modyfikowanie danych, instalowanie złośliwego oprogramowania oraz uzyskiwanie dostępu do kont innych użytkowników. Raporty dotyczące błędów ortograficznych, brakujących nagłówków HTTP bez konkretnego wpływu na bezpieczeństwo, czy stron 404, nie będą uznawane za błędy bezpieczeństwa.
Procedura i ramy czasowe
Po otrzymaniu raportu firma przeprowadzi wstępną ocenę techniczną (triage) w celu potwierdzenia istnienia błędu. R&G PLUS Sp. z o.o. zobowiązuje się do utrzymywania stałego kontaktu z badaczem i informowania go o postępach w pracach nad poprawką. Chociaż firma dąży do jak najszybszego rozwiązania problemów, nie narzuca sztywnego terminu publikacji poprawki, dostosowując go do złożoności danego przypadku. Prosimy o zachowanie poufności informacji o podatności do czasu udostępnienia oficjalnego rozwiązania (okres embargo).
Uznanie i nagrody
Badacze, którzy przestrzegają zasad niniejszej polityki i współpracują z firmą, mogą zostać wymienieni w oficjalnym komunikacie (advisory) jako odkrywcy podatności. R&G PLUS Sp. z o.o. dopuszcza możliwość przyznania innych form uznania za wybitne wkłady w poprawę bezpieczeństwa.
Deklaracja „Safe Harbor”
Firma R&G PLUS Sp. z o.o. deklaruje, że nie będzie podejmować kroków prawnych przeciwko osobom, które w dobrej wierze odkryją i zgłoszą podatność zgodnie z niniejszymi wytycznymi. Oczekujemy, że badacze będą unikać naruszania prywatności i niszczenia danych podczas swoich działań.
Zgodność ze standardami międzynarodowymi
Firma R&G PLUS Sp. z o.o. opiera swoje procesy bezpieczeństwa na uznanych standardach międzynarodowych, aby zapewnić najwyższą jakość współpracy z badaczami. Niniejsza polityka została opracowana zgodnie z wytycznymi normy ISO/IEC 29147, dotyczącymi metod przyjmowania zgłoszeń o podatnościach oraz publikowania informacji o ich rozwiązaniu. Wewnętrzne procedury obsługi zgłoszeń, obejmujące ich weryfikację, analizę techniczną (triage) oraz proces tworzenia poprawek, są realizowane zgodnie ze standardem ISO/IEC 30111, co gwarantuje rzetelne i systematyczne podejście do usuwania błędów bezpieczeństwa.
Dodatkowo mechanizm udostępniania danych kontaktowych jest wspierany przez standard RFC 9116.