hafenstudios tworzy wtyczki i motywy do WordPressa. Luki w zabezpieczeniach zdarzają się każdemu, kto pisze oprogramowanie. Liczy się to, jak szybko i jak otwarcie się je obsługuje. Jeśli znajdziesz podatność, masz tu jasną ścieżkę zgłoszenia i wiążący termin odpowiedzi.

Jak zgłosić podatność

Wyślij zgłoszenie na nasz adres do spraw bezpieczeństwa:

Pomocne jest zgłoszenie, które wskazuje produkt, którego dotyczy problem, wraz z wersją, opisuje, jak odtworzyć problem, i ocenia jego możliwe skutki.

Jeśli chcesz, możesz wysłać nam zaszyfrowaną wiadomość; klucz udostępnimy na życzenie. Wyraźnie dopuszczamy także zgłoszenia anonimowe.

Czego możesz od nas oczekiwać

  • Potwierdzenie otrzymania w ciągu dwóch dni roboczych.
  • Pierwsza merytoryczna ocena w ciągu pięciu dni roboczych.
  • Bieżące informacje o stanie prac nad poprawką.
  • Wzmianka o Tobie jako odkrywcy podatności w informacjach o wydaniu, jeśli sobie tego życzysz.

O co Cię prosimy

  • Daj nam rozsądny czas na usunięcie problemu, zanim opublikujesz szczegóły. Zwyczajowo jest to 90 dni.
  • Nie uzyskuj dostępu do cudzych danych i niczego nie zmieniaj ani nie usuwaj.
  • W miarę możliwości testuj na własnej instalacji, a nie na stronach osób trzecich.
  • Nie stosuj ataków, które zakłócają działanie, takich jak ataki przeciążeniowe czy socjotechnika.

Zakres obowiązywania

Ta polityka obejmuje wszystkie wtyczki i motywy opublikowane przez hafenstudios, a także następujące strony internetowe:

hafenstudios.com

app.kurato.cloud

api.kurato.cloud

kurato.cloud

Nie obejmuje ona usług osób trzecich osadzonych na naszych stronach.

Brak programu bug bounty

Obecnie nie wypłacamy nagród. Zobowiązujemy się jednak do odpowiedzi, usunięcia problemu i, jeśli sobie tego życzysz, wzmianki o Tobie.

Kto w odpowiedzialny sposób zgłosi znalezioną lukę, nie musi obawiać się z naszej strony kroków prawnych. Zgłoszenia w ramach tych zasad traktujemy jako pożądany wkład w bezpieczeństwo.

Akt o cyberodporności (Cyber Resilience Act)

Jako producent produktów z elementami cyfrowymi podlegamy rozporządzeniu (UE) 2024/2847. Od 11 września 2026 zgłaszamy aktywnie wykorzystywane podatności i poważne incydenty dotyczące bezpieczeństwa za pośrednictwem przewidzianej do tego platformy ENISA, w terminach określonych w przepisach.

Ta strona jest jednocześnie naszą polityką skoordynowanego ujawniania podatności.

W formie czytelnej maszynowo kontakt w sprawach bezpieczeństwa jest dostępny także pod adresem /.well-known/security.txt, zgodnie z RFC 9116.

Stan na 1 sierpnia 2026

← Wróć do strony głównej