Bezpieczeństwo i zgłaszanie podatności
Nasza polityka skoordynowanego ujawniania podatności.
hafenstudios tworzy wtyczki i motywy do WordPressa. Luki w zabezpieczeniach zdarzają się każdemu, kto pisze oprogramowanie. Liczy się to, jak szybko i jak otwarcie się je obsługuje. Jeśli znajdziesz podatność, masz tu jasną ścieżkę zgłoszenia i wiążący termin odpowiedzi.
Jak zgłosić podatność
Wyślij zgłoszenie na nasz adres do spraw bezpieczeństwa:
E-mail: moin@hafenstudios.com
Pomocne jest zgłoszenie, które wskazuje produkt, którego dotyczy problem, wraz z wersją, opisuje, jak odtworzyć problem, i ocenia jego możliwe skutki.
Jeśli chcesz, możesz wysłać nam zaszyfrowaną wiadomość; klucz udostępnimy na życzenie. Wyraźnie dopuszczamy także zgłoszenia anonimowe.
Czego możesz od nas oczekiwać
- Potwierdzenie otrzymania w ciągu dwóch dni roboczych.
- Pierwsza merytoryczna ocena w ciągu pięciu dni roboczych.
- Bieżące informacje o stanie prac nad poprawką.
- Wzmianka o Tobie jako odkrywcy podatności w informacjach o wydaniu, jeśli sobie tego życzysz.
O co Cię prosimy
- Daj nam rozsądny czas na usunięcie problemu, zanim opublikujesz szczegóły. Zwyczajowo jest to 90 dni.
- Nie uzyskuj dostępu do cudzych danych i niczego nie zmieniaj ani nie usuwaj.
- W miarę możliwości testuj na własnej instalacji, a nie na stronach osób trzecich.
- Nie stosuj ataków, które zakłócają działanie, takich jak ataki przeciążeniowe czy socjotechnika.
Zakres obowiązywania
Ta polityka obejmuje wszystkie wtyczki i motywy opublikowane przez hafenstudios, a także następujące strony internetowe:
hafenstudios.com
app.kurato.cloud
api.kurato.cloud
kurato.cloud
Nie obejmuje ona usług osób trzecich osadzonych na naszych stronach.
Brak programu bug bounty
Obecnie nie wypłacamy nagród. Zobowiązujemy się jednak do odpowiedzi, usunięcia problemu i, jeśli sobie tego życzysz, wzmianki o Tobie.
Kto w odpowiedzialny sposób zgłosi znalezioną lukę, nie musi obawiać się z naszej strony kroków prawnych. Zgłoszenia w ramach tych zasad traktujemy jako pożądany wkład w bezpieczeństwo.
Akt o cyberodporności (Cyber Resilience Act)
Jako producent produktów z elementami cyfrowymi podlegamy rozporządzeniu (UE) 2024/2847. Od 11 września 2026 zgłaszamy aktywnie wykorzystywane podatności i poważne incydenty dotyczące bezpieczeństwa za pośrednictwem przewidzianej do tego platformy ENISA, w terminach określonych w przepisach.
Ta strona jest jednocześnie naszą polityką skoordynowanego ujawniania podatności.
W formie czytelnej maszynowo kontakt w sprawach bezpieczeństwa jest dostępny także pod adresem /.well-known/security.txt, zgodnie z RFC 9116.
Stan na 1 sierpnia 2026