Bezpieczeństwo i informacje o dostawcy

Jak zgłosić podatność w wydawanej przez nas wtyczce, jakie terminy deklarujemy i jakich danych o dostawcy potrzebuje klient objęty regulacjami.

Ostatnia aktualizacja:

Zgłaszanie podatności

Napisz na [email protected], podając wtyczkę, wersję i dane wystarczające do odtworzenia problemu. Maszynowo czytelna wersja tego kontaktu jest opublikowana pod plogins.com/.well-known/security.txt zgodnie z RFC 9116. Pełna polityka skoordynowanego ujawniania, obejmująca zarówno plogins.com, jak i każdą wydawaną przez nas wtyczkę, znajduje się pod wppoland.com/en/security-policy/. Prosimy nie testować na stronie, która nie należy do Ciebie.

Co deklarujemy i w jakim terminie

Zgłoszenie potwierdzamy w ciągu 2 dni roboczych, a pierwszą ocenę przekazujemy w ciągu 5. W przypadku potwierdzonej krytycznej podatności w wydawanej przez nas wtyczce wydajemy poprawkę albo wycofujemy wtyczkę z dystrybucji w ciągu 7 dni od potwierdzenia i informujemy, które z tych działań podjęliśmy. Ogłoszenie publikujemy w ciągu 14 dni od poprawki. Jeśli nie zdążymy w terminie, mówimy o tym i publikujemy obejście, zamiast milczeć.

Bez bug bounty, ale z podziękowaniem i potwierdzeniem

Nie prowadzimy programu bug bounty i nie wypłacamy nagród; wolimy powiedzieć to wprost, niż reklamować program, którego nie sfinansujemy. Zgłaszających wymieniamy z imienia lub pseudonimu w informacjach o wydaniu i w ogłoszeniu, jeśli sobie tego życzą, oraz potwierdzamy na piśmie, że zgłoszenie było zasadne i co w jego sprawie zrobiliśmy.

Jak odróżnić wydanie bezpieczeństwa od funkcjonalnego

Wydanie bezpieczeństwa mówi o tym wprost. Wpis w changelogu zaczyna się od słowa Security i powagi: critical, high, medium albo low, a ta sama wersja ma wpis w upgrade notice, czyli w tekście, który WordPress pokazuje w wierszu aktualizacji w panelu. Wydanie bezpieczeństwa zawiera samą poprawkę, bez dołączonych funkcji, więc można je przyjąć w reżimie kontroli zmian bez przeglądu niepowiązanego kodu.

Jeśli podlegasz NIS2 albo ustawie o KSC

Wydając wtyczki, jesteśmy dostawcą oprogramowania, a tę rolę polska ustawa o krajowym systemie cyberbezpieczeństwa wymienia odrębnie od dostawcy usług, zarówno w wymaganiach dotyczących łańcucha dostaw ICT, jak i w mechanizmie uznania za dostawcę wysokiego ryzyka. Jeśli musisz opisać nas w swoim łańcuchu dostaw, ta strona wraz z polityką skoordynowanego ujawniania jest dokumentem do przywołania. Na prośbę potwierdzimy szczegóły pisemnie na papierze firmowym, w tym używane przez Ciebie wersje i daty ich ostatniej aktualizacji. Nie możemy zgłaszać incydentów organom w Twoim imieniu, bo ten obowiązek spoczywa na podmiocie objętym ustawą, a nie na jego dostawcy; możemy dostarczyć dane techniczne do Twojego zgłoszenia, w Twoim terminie, jeśli nam go wskażesz.

Ten dokument jest roboczą informacją produktową i nie zastępuje indywidualnej porady prawnej.