Polityka bezpieczeństwa
Odpowiedzialne ujawnianie, obsługa luk w zabezpieczeniach i nasze zaangażowanie w ochronę Twoich danych.
Ostatnia aktualizacja: lipiec 2026
01 Polityka odpowiedzialnego ujawniania
InfoPeak docenia społeczność badaczy bezpieczeństwa i zachęca do odpowiedzialnego zgłaszania luk. Jeśli odkryjesz problem bezpieczeństwa w dowolnej usłudze InfoPeak, prosimy o jego zgłoszenie.
Zgłoś lukę
Nie prowadzimy płatnego programu bug bounty. Nie wypłacamy nagród, kart podarunkowych ani gadżetów za zgłoszenia.
02 Zakres
Następujące usługi i zasoby podlegają odpowiedzialnemu ujawnianiu:
- infopeak.io - główna aplikacja i strona
- auth.infopeak.io - usługa uwierzytelniania
- InfoPeak Pass - rozszerzenie przeglądarki
- InfoPeak VPN - aplikacje mobilne i desktopowe
03 Wytyczne dotyczące zgłaszania
Prosimy badaczy bezpieczeństwa o przestrzeganie tych wytycznych:
- Podaj wystarczające szczegóły, aby odtworzyć lukę.
- Nie uzyskuj dostępu do danych innych użytkowników, nie modyfikuj ich ani nie usuwaj.
- Nie przeprowadzaj ataków denial-of-service ani inżynierii społecznej.
- Daj nam rozsądny czas (90 dni) na usunięcie problemu przed publicznym ujawnieniem.
04 Harmonogram reakcji
72 godziny
Potwierdzamy otrzymanie Twojego zgłoszenia.
14 dni
Przekazujemy wstępną ocenę i przewidywany harmonogram naprawy.
90 dni
Dążymy do usunięcia wszystkich potwierdzonych luk w tym terminie.
Terminy dotyczą zgłoszeń mieszczących się w zakresie z sekcji 02, które spełniają wymagania z sekcji 09.
05 Safe Harbor
InfoPeak nie będzie podejmować działań prawnych przeciwko badaczom bezpieczeństwa, którzy w dobrej wierze odkryją i zgłoszą luki zgodnie z niniejszą polityką. Uznajemy badania bezpieczeństwa prowadzone na podstawie tej polityki za autoryzowane i nie wszczynamy postępowań za omijanie środków technicznych, gdy badania są zgodne z tą polityką.
06 Reagowanie na incydenty i powiadamianie o naruszeniach
W przypadku incydentu bezpieczeństwa lub naruszenia danych InfoPeak stosuje te procedury zgodnie z Dyrektywą NIS2 (UE) 2022/2555 oraz art. 33 i 34 RODO:
- W ciągu 24 godzin: Wczesne ostrzeżenie do właściwego krajowego CSIRT (Computer Security Incident Response Team).
- W ciągu 72 godzin: Pełne zgłoszenie incydentu do organu nadzorczego (RODO) i CSIRT (NIS2), w tym ocena zakresu i środki zaradcze.
- Bez zbędnej zwłoki: Dotknięci użytkownicy zostaną powiadomieni e-mailem z jasnymi informacjami o charakterze naruszenia, dotkniętych danych, podjętych działaniach i zalecanych krokach.
- W ciągu 1 miesiąca: Raport końcowy jest przekazywany właściwym organom wraz z analizą przyczyn i środkami zapobiegawczymi.
07 Architektura bezpieczeństwa
InfoPeak stosuje następujące środki bezpieczeństwa w ramach naszego zaangażowania w Cyber Resilience Act (CRA):
- Szyfrowanie w spoczynku: Twoje treści są szyfrowane za pomocą AES-256-GCM. Klucze są wyprowadzane w Twojej przeglądarce za pomocą PBKDF2-SHA256 (210 000 iteracji) i nigdy nie trafiają na nasze serwery.
- Szyfrowanie w tranzycie: TLS 1.3 dla wszystkich połączeń.
- Architektura zero-knowledge: Osobiste klucze szyfrowania są generowane po stronie klienta. InfoPeak nie ma dostępu do Twoich zaszyfrowanych treści.
- Wyłącznie hosting w UE: Cała infrastruktura znajduje się na terenie Unii Europejskiej.
- Regularne aktualizacje bezpieczeństwa: Zależności i infrastruktura są stale monitorowane i aktualizowane.
08 Poza zakresem
Poniższe kwestie są rejestrowane, ale nie są traktowane jako luki. Zgłoszenia obejmujące wyłącznie te punkty nie otrzymują indywidualnej odpowiedzi:
- Brakujące nagłówki bezpieczeństwa bez wykazanego wykorzystania - na przykład CSP, HSTS lub X-Frame-Options na stronach bez wrażliwej treści.
- Konfiguracja SPF, DKIM i DMARC oraz inne zalecenia dotyczące DNS bez wykazanego spoofingu.
- Self-XSS oraz ataki wymagające, aby ofiara sama wklejała kod do własnej konsoli przeglądarki.
- Clickjacking na stronach bez działań zmieniających stan.
- Brak ograniczania liczby żądań w punktach końcowych, które nie uwierzytelniają ani nie wysyłają poczty.
- Ujawnianie wersji i technologii oraz zgłoszenia o przestarzałych bibliotekach bez wykazanej ścieżki ataku.
- Wyniki automatycznych skanerów bez zweryfikowanego, powtarzalnego wykorzystania.
- Odmowa usługi, ataki wolumetryczne, socjotechnika i dostęp fizyczny.
09 Wymagania wobec zgłoszenia
Zgłoszenie musi być czytelne i odtwarzalne bez konieczności dopytywania. Wyślij je jako tekst w treści wiadomości:
- Dotknięty adres URL lub punkt końcowy oraz konto albo rola, na których testowano.
- Kroki odtworzenia w formie pisemnej. Samo nagranie nie wystarcza - nie rozpatrujemy zgłoszeń, których kroki istnieją wyłącznie w pliku wideo.
- Konkretny skutek. Jakie dane lub działania stają się dostępne i dla kogo.
- Jedno ustalenie na zgłoszenie. Zbiorcze zgłoszenia z kilkoma niepowiązanymi ustaleniami nie są klasyfikowane.
- Bez linków do zewnętrznych usług plikowych. Dowody załącz bezpośrednio do wiadomości.
Zgłoszenia, które nie spełniają tych wymagań, zamykamy bez odpowiedzi. To nie jest ocena ustalenia - nie mamy możliwości odtwarzania zgłoszenia za nadawcę.