Przejdź do treści
Bezpieczeństwo

Polityka bezpieczeństwa

Odpowiedzialne ujawnianie, obsługa luk w zabezpieczeniach i nasze zaangażowanie w ochronę Twoich danych.

Ostatnia aktualizacja: lipiec 2026

01 Polityka odpowiedzialnego ujawniania

InfoPeak docenia społeczność badaczy bezpieczeństwa i zachęca do odpowiedzialnego zgłaszania luk. Jeśli odkryjesz problem bezpieczeństwa w dowolnej usłudze InfoPeak, prosimy o jego zgłoszenie.

Zgłoś lukę

security@infopeak.io

Nie prowadzimy płatnego programu bug bounty. Nie wypłacamy nagród, kart podarunkowych ani gadżetów za zgłoszenia.

02 Zakres

Następujące usługi i zasoby podlegają odpowiedzialnemu ujawnianiu:

  • infopeak.io - główna aplikacja i strona
  • auth.infopeak.io - usługa uwierzytelniania
  • InfoPeak Pass - rozszerzenie przeglądarki
  • InfoPeak VPN - aplikacje mobilne i desktopowe

03 Wytyczne dotyczące zgłaszania

Prosimy badaczy bezpieczeństwa o przestrzeganie tych wytycznych:

  • Podaj wystarczające szczegóły, aby odtworzyć lukę.
  • Nie uzyskuj dostępu do danych innych użytkowników, nie modyfikuj ich ani nie usuwaj.
  • Nie przeprowadzaj ataków denial-of-service ani inżynierii społecznej.
  • Daj nam rozsądny czas (90 dni) na usunięcie problemu przed publicznym ujawnieniem.

04 Harmonogram reakcji

72 godziny

Potwierdzamy otrzymanie Twojego zgłoszenia.

14 dni

Przekazujemy wstępną ocenę i przewidywany harmonogram naprawy.

90 dni

Dążymy do usunięcia wszystkich potwierdzonych luk w tym terminie.

Terminy dotyczą zgłoszeń mieszczących się w zakresie z sekcji 02, które spełniają wymagania z sekcji 09.

05 Safe Harbor

InfoPeak nie będzie podejmować działań prawnych przeciwko badaczom bezpieczeństwa, którzy w dobrej wierze odkryją i zgłoszą luki zgodnie z niniejszą polityką. Uznajemy badania bezpieczeństwa prowadzone na podstawie tej polityki za autoryzowane i nie wszczynamy postępowań za omijanie środków technicznych, gdy badania są zgodne z tą polityką.

06 Reagowanie na incydenty i powiadamianie o naruszeniach

W przypadku incydentu bezpieczeństwa lub naruszenia danych InfoPeak stosuje te procedury zgodnie z Dyrektywą NIS2 (UE) 2022/2555 oraz art. 33 i 34 RODO:

  • W ciągu 24 godzin: Wczesne ostrzeżenie do właściwego krajowego CSIRT (Computer Security Incident Response Team).
  • W ciągu 72 godzin: Pełne zgłoszenie incydentu do organu nadzorczego (RODO) i CSIRT (NIS2), w tym ocena zakresu i środki zaradcze.
  • Bez zbędnej zwłoki: Dotknięci użytkownicy zostaną powiadomieni e-mailem z jasnymi informacjami o charakterze naruszenia, dotkniętych danych, podjętych działaniach i zalecanych krokach.
  • W ciągu 1 miesiąca: Raport końcowy jest przekazywany właściwym organom wraz z analizą przyczyn i środkami zapobiegawczymi.

07 Architektura bezpieczeństwa

InfoPeak stosuje następujące środki bezpieczeństwa w ramach naszego zaangażowania w Cyber Resilience Act (CRA):

  • Szyfrowanie w spoczynku: Twoje treści są szyfrowane za pomocą AES-256-GCM. Klucze są wyprowadzane w Twojej przeglądarce za pomocą PBKDF2-SHA256 (210 000 iteracji) i nigdy nie trafiają na nasze serwery.
  • Szyfrowanie w tranzycie: TLS 1.3 dla wszystkich połączeń.
  • Architektura zero-knowledge: Osobiste klucze szyfrowania są generowane po stronie klienta. InfoPeak nie ma dostępu do Twoich zaszyfrowanych treści.
  • Wyłącznie hosting w UE: Cała infrastruktura znajduje się na terenie Unii Europejskiej.
  • Regularne aktualizacje bezpieczeństwa: Zależności i infrastruktura są stale monitorowane i aktualizowane.

08 Poza zakresem

Poniższe kwestie są rejestrowane, ale nie są traktowane jako luki. Zgłoszenia obejmujące wyłącznie te punkty nie otrzymują indywidualnej odpowiedzi:

  • Brakujące nagłówki bezpieczeństwa bez wykazanego wykorzystania - na przykład CSP, HSTS lub X-Frame-Options na stronach bez wrażliwej treści.
  • Konfiguracja SPF, DKIM i DMARC oraz inne zalecenia dotyczące DNS bez wykazanego spoofingu.
  • Self-XSS oraz ataki wymagające, aby ofiara sama wklejała kod do własnej konsoli przeglądarki.
  • Clickjacking na stronach bez działań zmieniających stan.
  • Brak ograniczania liczby żądań w punktach końcowych, które nie uwierzytelniają ani nie wysyłają poczty.
  • Ujawnianie wersji i technologii oraz zgłoszenia o przestarzałych bibliotekach bez wykazanej ścieżki ataku.
  • Wyniki automatycznych skanerów bez zweryfikowanego, powtarzalnego wykorzystania.
  • Odmowa usługi, ataki wolumetryczne, socjotechnika i dostęp fizyczny.

09 Wymagania wobec zgłoszenia

Zgłoszenie musi być czytelne i odtwarzalne bez konieczności dopytywania. Wyślij je jako tekst w treści wiadomości:

  • Dotknięty adres URL lub punkt końcowy oraz konto albo rola, na których testowano.
  • Kroki odtworzenia w formie pisemnej. Samo nagranie nie wystarcza - nie rozpatrujemy zgłoszeń, których kroki istnieją wyłącznie w pliku wideo.
  • Konkretny skutek. Jakie dane lub działania stają się dostępne i dla kogo.
  • Jedno ustalenie na zgłoszenie. Zbiorcze zgłoszenia z kilkoma niepowiązanymi ustaleniami nie są klasyfikowane.
  • Bez linków do zewnętrznych usług plikowych. Dowody załącz bezpośrednio do wiadomości.

Zgłoszenia, które nie spełniają tych wymagań, zamykamy bez odpowiedzi. To nie jest ocena ustalenia - nie mamy możliwości odtwarzania zgłoszenia za nadawcę.