Bezpieczeństwo
Polityka ujawniania podatności (VDP)
- Wersja: 1.1
- Data obowiązywania: 2026-08-03
- Kontakt: [email protected]
- Plik maszynowo czytelny: [/.well-known/security.txt](/.well-known/security.txt)
Niniejsza polityka określa, jak niezależni badacze bezpieczeństwa mogą zgłaszać podatności w powierzchniach platformy IoneShop prowadzonej przez ABSGROUP INC. To program ujawniania podatności (VDP) — koordynacja naprawy i uznanie autorstwa, bez płatnego bug bounty.
Tekst ma charakter operacyjny i nie stanowi porady prawnej. Oczekiwania „safe harbor” dotyczą wyłącznie badań w dobrej wierze i w zakresie.
1. Jak zgłaszać
Napisz na [email protected] i podaj:
- Jasny opis problemu oraz URL / host / endpoint
- Kroki reprodukcji (lub minimalne PoC)
- Ocenę wpływu (co mógłby osiągnąć atakujący)
- Dane kontaktowe
- Czy chcesz publiczne podziękowanie po naprawie
Nie dołączaj prawdziwych danych klientów sklepów, numerów kart ani sekretów produkcyjnych ponad to, co konieczne do PoC. W miarę możliwości zamaskuj lub usuń dane wrażliwe.
Zgłoszenia prosimy składać w języku angielskim.
2. Nasze zobowiązania
| Krok | Cel |
|---|---|
| Potwierdzenie odbioru | W ciągu 5 dni roboczych |
| Wstępna ocena / severity | W ciągu 10 dni roboczych od potwierdzenia |
| Aktualizacja statusu | Co najmniej co 30 dni do zamknięcia |
Terminy mogą się wydłużyć przy złożonych sprawach multi-tenant. Nie publikujemy otwartego zgłoszenia bez uzgodnienia z Tobą — chyba że wymaga tego prawo.
Po naprawie (lub uzgodnionym zamknięciu) możemy dodać krótkie podziękowanie na tej stronie lub w notatkach wydania, jeśli wyrazisz zgodę.
3. W zakresie (in scope)
Wyłącznie zasoby platformy IoneShop:
- Marketing:
ioneshop.euoraz hosty krajowe przekierowujące tutaj (ioneshop.pl,.de,.fr,.nl,.ch) - Panel merchanta:
app.ioneshop.eu - Admin platformy:
admin.ioneshop.eu - Auth:
auth.ioneshop.eu - Publiczne API / gateway (np.
api.ioneshop.eu, gdy jest dostępne) - Portal deweloperski:
developers.ioneshop.eu - Status:
status.ioneshop.cloud - Publiczne health Control Plane (bez prób omijania sieci wyłącznie wewnętrznych)
Przykłady: błędy uwierzytelniania/sesji, broken access control, wyciek cross-tenant, SSRF wobec usług platformy, injection w aplikacjach platformy, poważna błędna konfiguracja ujawniająca sekrety platformy.
4. Poza zakresem (out of scope)
- Storefronty merchantów i domeny klientów (w tym
*.shops.ioneshop.eu/*.ioneshop.business/*.shops.ioneshop.xyz/ live demademo|acme.ioneshop.xyz) — zgłaszaj tylko, gdy wykazujesz defekt platformy z wpływem cross-tenant; nie atakuj cudzych sklepów - DoS, flooding, wyczerpywanie zasobów
- Social engineering, phishing, ataki fizyczne
- Spam, treści, wskazówki „best practice” bez wpływu na bezpieczeństwo
- Agresywne skanery generujące nadmierny ruch
- Podatności w zewnętrznym SaaS (zgłoś do vendora; poinformuj nas, jeśli źle skonfigurowaliśmy integrację)
- Problemy wymagające dostępu fizycznego, urządzeń ze złamanym zabezpieczeniem (jailbreak/root) lub już przejętego konta admina bez ścieżki eskalacji
5. Zasady testów
- Działaj w dobrej wierze; przerwij test, gdy natrafisz na dane niebędące Twoje — zgłoś je i usuń lokalne kopie zbędne do PoC
- Nie modyfikuj ani nie usuwaj cudzych danych
- Nie wchodź do tenantów klientów poza minimum potrzebnym do wykazania błędu izolacji platformy
- Nie żądaj zapłaty jako warunku ujawnienia (to nie jest program bounty)
- Przestrzegaj prawa
6. Safe harbor (badania w dobrej wierze)
Jeśli przestrzegasz tej polityki, działasz w zakresie i unikasz szkody prywatności poza minimalnym PoC:
- Traktujemy zgłoszenie jako autoryzowane badania bezpieczeństwa wskazanych zasobów platformy
- Nie będziemy dochodzić roszczeń wyłącznie z tytułu takiej działalności badawczej
- Będziemy współpracować w dobrej wierze, jeśli strona trzecia kwestionuje badania
Safe harbor nie obejmuje działań poza zakresem, szantażu, publicznego ujawnienia przed rozsądną szansą na naprawę ani naruszenia prawa.
7. Przyszły managed VDP
W przyszłości możemy przenieść przyjmowanie zgłoszeń na platformę managed (np. Intigriti, YesWeHack, HackerOne). Wtedy zaktualizujemy security.txt i tę stronę. Do tego czasu kanałem obowiązującym jest e-mail.
8. Powiązane
- Przegląd bezpieczeństwa Enterprise: /enterprise/secure
- Notatki dla integratorów: https://developers.ioneshop.eu/docs/security
- Prywatność: /privacy
Dokumenty powiązane