PhoneHQ (Crazy Call Sp. z o.o.) traktuje bezpieczeństwo poważnie. Jeśli znajdziesz lukę bezpieczeństwa w naszych usługach, chcemy o niej wiedzieć — i chcemy, żeby zgłoszenie w dobrej wierze nie narażało Cię na żadne konsekwencje prawne z naszej strony.
Adres zgłoszeniowy: security@phonehq.com
W zgłoszeniu prosimy o: opis luki, kroki reprodukcji, potencjalny wpływ oraz dowód koncepcji (jeśli możliwy bez naruszania prywatności użytkowników).
Objęte polityką:
Poza zakresem:
Nie będziemy podejmować kroków prawnych ani zgłaszać organom ścigania badaczy, którzy: działają w dobrej wierze, nie naruszają prywatności użytkowników, nie niszczą danych, nie przerywają działania usługi i zgłaszają lukę wyłącznie nam, dając nam rozsądny czas na naprawę przed jakimkolwiek publicznym ujawnieniem.
Potwierdzenie przyjęcia zgłoszenia: do 3 dni roboczych.
Wstępna ocena (czy to realna luka, jaka klasa ważności): do 7 dni roboczych.
Prosimy o skoordynowane ujawnienie: zgłaszający może opublikować szczegóły dopiero po naprawie luki albo po 90 dniach od zgłoszenia (co nastąpi wcześniej), chyba że uzgodnimy inny termin.
PhoneHQ obecnie nie prowadzi programu bug bounty (brak wynagrodzenia finansowego za zgłoszenia). Doceniamy zgłoszenia — możemy podziękować publicznie za zgodą zgłaszającego.
Aktualne informacje o cyberzagrożeniach publikuje CSIRT NASK: https://cert.pl.