Fiatside

Dokument prawny

Polityka odpowiedzialnego ujawniania

Jeśli znajdziesz wadę, wolelibyśmy usłyszeć o niej od Ciebie niż od incydentu. Ten dokument określa, co możesz testować, co jest zabronione i jak szybko odpowiadamy.

Wersja
1.0.0
Obowiązuje od
15 September 2026
Ostatnia aktualizacja
2 September 2026

Ten dokument jest szablonem i musi zostać przejrzany przez radcę prawnego przed wprowadzeniem do produkcji

Poniższy tekst został sporządzony na podstawie obowiązków mających zastosowanie do dostawcy usług aktywów cyfrowych, ale nie został jeszcze zweryfikowany przez prawnika w jurysdykcji siedziby. W związku z tym nie jest on w obecnej formie egzekwowalny i nie należy go traktować jako ostatecznego zobowiązania umownego.

Zawartość dokumentu
  1. 01Wolelibyśmy usłyszeć to od Ciebie
  2. 02Zakres
  3. 03Zasady testowania
  4. 04Jak zgłaszać
  5. 05Nasze czasy odpowiedzi
  6. 06Po naprawie
01

Wolelibyśmy usłyszeć to od Ciebie

Usługa, która przenosi pieniądze, zawsze w końcu zostanie przetestowana, przez osoby o dobrych intencjach lub nie. Wolelibyśmy dowiedzieć się o wadzie z raportu niż z incydentu i zobowiązujemy się nie ścigać nikogo za badania prowadzone w dobrej wierze w zakresie opisanym tutaj.

Na tym etapie nie jest oferowana żadna nagroda finansowa. Nie ogłaszamy programu nagród, którego nie moglibyśmy dotrzymać. To, co oferujemy, jest konkretne: szybkie potwierdzenie, techniczny rozmówca, śledzenie aż do naprawy oraz publiczne uznanie, jeśli tego chcesz.

02

Zakres

W zakresie

  • Strona publiczna i jej strony aplikacji.
  • Publicznie dostępne punkty końcowe interfejsu programistycznego.
  • Mechanizmy uwierzytelniania, sesji i resetowania hasła.
  • Każda wada prowadząca do odczytania, zmiany lub przekierowania danych innego użytkownika.
  • Każda wada umożliwiająca zmianę kwoty, odbiorcy, kursu lub stanu zlecenia.
  • Błędy konfiguracji ujawniające sekret, kopię zapasową lub środowisko wewnętrzne.

Poza zakresem

  • Usługi naszych dostawców: zgłoś je bezpośrednio do danego wydawcy, który prowadzi własny program.
  • Raporty wygenerowane przez automatyczny skaner bez dowodu możliwości wykorzystania.
  • Znaleziska dotyczące nagłówków lub konfiguracji bez wykazanego wpływu — brak zalecanego nagłówka, plik cookie bez atrybutu w treści publicznej.
  • Inżynieria społeczna wobec naszego personelu, naszych dostawców lub naszych użytkowników.
  • Ataki typu denial of service, zalewanie i testy obciążeniowe w jakiejkolwiek formie.
  • Podatności wymagające fizycznego dostępu do już naruszonego urządzenia.
03

Zasady testowania

Te zasady nie są formalnością: określają dokładnie, co pozostaje objęte naszym zobowiązaniem do nieścigania.

  1. Używaj wyłącznie własnych kont i własnych danych. Utwórz drugie konto, jeśli musisz przetestować izolację między użytkownikami.
  2. Zatrzymaj się, gdy tylko uzyskasz dowód dostępu. Nie czytaj, nie kopiuj ani nie eksfiltruj danych należących do osób trzecich.
  3. Nie pogarszaj działania usługi: żadnego zalewania, usuwania ani modyfikowania danych produkcyjnych innych niż Twoje własne.
  4. Nie ujawniaj wady publicznie, dopóki nie zostanie naprawiona lub dopóki nie minie uzgodniony wspólnie termin.
  5. Jeśli nieumyślnie uzyskasz dostęp do danych osobowych, natychmiast się zatrzymaj, nie przechowuj ich i poinformuj o tym w raporcie.
04

Jak zgłaszać

Przydatny raport zawiera pięć elementów: dotknięty komponent, rzeczywisty wpływ, kroki reprodukcji, minimalny dowód oraz znaczniki czasu Twoich testów. Reszta to wygoda.

Kanał zgłaszania

Nie opublikowano jeszcze żadnego publicznego klucza szyfrowania. Nie opublikujemy go, dopóki nie będzie faktycznie przechowywany i przetestowany: klucz pokazany, ale niemonitorowany, jest gorszy niż brak klucza. Jeśli Twój raport zawiera wrażliwe materiały, powiedz o tym najpierw w jednej linii, a my uzgodnimy zaszyfrowany kanał.

[email protected]

Nigdy nie umieszczaj w raporcie danych osobowych należących do osób trzecich, prawdziwego identyfikatora ani kompletnego sekretu. Częściowo zredagowany zrzut ekranu wystarczy, aby wykazać dostęp.

05

Nasze czasy odpowiedzi

SeverityFirst responseFix target
Critical — funds, keys or identity data exposedWithin 4 hoursFix or mitigation within 72 hours
High — authentication or authorisation bypassWithin 24 hoursFix within 14 days
Medium — limited information leak, partial denial of serviceWithin 72 hoursFix within 60 days
Low — configuration defect with no demonstrated impactWithin 120 hoursHandled in the regular development flow
These times run from receipt of the report, weekends included for the critical level.

Otrzymujesz wtedy aktualizację statusu co najmniej co dwa tygodnie aż do zamknięcia, nawet gdy nie ma nic nowego do ogłoszenia. Cisza to coś, co skłania badacza do publikacji: wolelibyśmy jej uniknąć.

06

Po naprawie

  • Potwierdzamy naprawę i pozwalamy Ci ją zweryfikować przed jakimkolwiek zamknięciem.
  • Publikujemy notę o incydencie, jeśli luka mogła narazić dane na ujawnienie, nawet jeśli nie stwierdzono nadużycia.
  • Publicznie Cię doceniamy, jeśli chcesz, pod wybraną przez Ciebie nazwą lub pseudonimem, albo wcale, jeśli wolisz anonimowość.
  • Uzgadniamy z Tobą datę publikacji, jeśli chcesz napisać własną analizę.
07

Historia wersji

WersjaOstatnia aktualizacjaNature of the change
1.0.02 September 2026Pierwsza publikacja dokumentu.

Stałe kotwice: każda sekcja ma identyfikator, który nie ulegnie zmianie. Możesz powołać się na klauzulę za pomocą jej bezpośredniego linku.