Polityka ujawniania luk w zabezpieczeniach (VDP)

PhoneHQ (Crazy Call Sp. z o.o.) traktuje bezpieczeństwo poważnie. Jeśli znajdziesz lukę bezpieczeństwa w naszych usługach, chcemy o niej wiedzieć — i chcemy, żeby zgłoszenie w dobrej wierze nie narażało Cię na żadne konsekwencje prawne z naszej strony.

Jak zgłosić lukę

Adres zgłoszeniowy: security@phonehq.com

W zgłoszeniu prosimy o: opis luki, kroki reprodukcji, potencjalny wpływ oraz dowód koncepcji (jeśli możliwy bez naruszania prywatności użytkowników).

Zakres

Objęte polityką:

Poza zakresem:

Safe harbour

Nie będziemy podejmować kroków prawnych ani zgłaszać organom ścigania badaczy, którzy: działają w dobrej wierze, nie naruszają prywatności użytkowników, nie niszczą danych, nie przerywają działania usługi i zgłaszają lukę wyłącznie nam, dając nam rozsądny czas na naprawę przed jakimkolwiek publicznym ujawnieniem.

Czas reakcji

Potwierdzenie przyjęcia zgłoszenia: do 3 dni roboczych.
Wstępna ocena (czy to realna luka, jaka klasa ważności): do 7 dni roboczych.

Ujawnienie publiczne

Prosimy o skoordynowane ujawnienie: zgłaszający może opublikować szczegóły dopiero po naprawie luki albo po 90 dniach od zgłoszenia (co nastąpi wcześniej), chyba że uzgodnimy inny termin.

Program bug bounty

PhoneHQ obecnie nie prowadzi programu bug bounty (brak wynagrodzenia finansowego za zgłoszenia). Doceniamy zgłoszenia — możemy podziękować publicznie za zgodą zgłaszającego.

Aktualne informacje o cyberzagrożeniach

Aktualne informacje o cyberzagrożeniach publikuje CSIRT NASK: https://cert.pl.