W Proximus sp. z o.o. (właściciel marki SMSEagle) traktujemy bezpieczeństwo naszych produktów i systemów priorytetowo. Stosujemy proces bezpiecznego rozwoju oprogramowania, który wbudowuje bezpieczeństwo w produkt od projektu, przez wytwarzanie, po wydanie. Podatności i tak się zdarzają, a my chcemy dowiadywać się o nich jak najwcześniej.
Jeżeli znalazłeś podatność w naszych produktach lub systemach, chcemy o niej usłyszeć. Ta polityka opisuje, co obejmujemy, jak zgłaszać i czego możesz od nas oczekiwać.
Nie przyjmujemy jako podatności:
Zgłoszenie wyślij na adres security@smseagle.eu. Nasz klucz PGP publikujemy na końcu tej strony.
Podaj informacje pozwalające odtworzyć problem: produkt i wersję lub adres URL, użytą konfigurację, kroki odtworzenia i, jeżeli to możliwe, proof of concept.
Proximus sp. z o.o. nie będzie podejmować kroków prawnych wobec badaczy, którzy zgłoszą podatność dobrowolnie, w dobrej wierze i zgodnie z tą polityką.
Czego możesz oczekiwać od nas
Etap | Nasze zobowiązanie |
Potwierdzenie przyjęcia zgłoszenia | do 3 dni roboczych, od konkretnej osoby, nie z autorespondera |
Wynik kwalifikacji (potwierdzona lub nie) | do 10 dni roboczych od zgłoszenia |
Ocena krytyczności | CVSS 4.0, wynik i wektor przekazujemy Tobie |
Odwołanie, jeżeli nie potwierdzimy podatności | możesz przesłać dodatkowe dowody w ciągu 14 dni kalendarzowych |
Weryfikacja poprawki | przesyłamy Ci poprawkę przed publikacją i prosimy o uwagi w ciągu 10 dni kalendarzowych, a przy podatnościach krytycznych 5 dni roboczych |
Informowanie | powiadamiamy o wydaniu łatki i o planowanej dacie advisory |
Credits | wymieniamy Cię w advisory, jeżeli tego chcesz, wyłącznie za Twoją zgodą |
Liczone od dnia potwierdzenia przez nas podatności.
| Poziom (CVSS 4.0) | Wydanie łatki w terminie |
| Krytyczna (9.0 do 10.0) | 14 dni kalendarzowych, wydanie poza planowanym cyklem |
| Wysoka (7.0 do 8.9) | 30 dni kalendarzowych |
| Średnia (4.0 do 6.9) | 90 dni kalendarzowych lub najbliższe planowane wydanie |
| Niska (0.1 do 3.9) | najbliższe planowane wydanie, nie później niż 180 dni kalendarzowych |
Advisory publikujemy na smseagle.eu po wydaniu łatki: w ciągu 14 dni kalendarzowych dla podatności krytycznych, 30 dla wysokich, 60 dla średnich i 90 dla niskich.
Jeżeli usunięcie podatności wymaga aktualizacji firmware na urządzeniach działających już u klientów, możemy wydłużyć publikację advisory maksymalnie o kolejne 90 dni kalendarzowych, łącznie nie więcej niż 180 dni od wydania łatki. Poinformujemy Cię, jeżeli skorzystamy z tego wydłużenia, i podamy powód.
Jeżeli podatność jest już publicznie znana, została opisana przez podmiot trzeci lub jest aktywnie wykorzystywana, advisory publikujemy niezwłocznie, równolegle z łatką lub przed nią, wraz z opisem obejścia lub środka łagodzącego.
Dla potwierdzonych podatności możemy wnioskować o numer CVE i koordynować ujawnienie z CSIRT lub organizacją CNA. W zakresie wymaganym przepisami prawa, w tym rozporządzeniem (UE) 2024/2847, zgłaszamy aktywnie wykorzystywane podatności i poważne incydenty do ENISA oraz do właściwego CSIRT.
Twoje zgłoszenie traktujemy poufnie. Nie przekazujemy Twoich danych osobowych stronom trzecim bez Twojej zgody, poza przypadkami wymaganymi przepisami prawa. Zgłoszenia do organów nie zawierają Twoich danych osobowych, chyba że zgodziłeś się na ich podanie.
Nie prowadzimy programu bug bounty i nie wypłacamy nagród finansowych za zgłoszenia podatności, dla żadnego produktu, systemu ani strony objętych zakresem. Wkład badaczy honorujemy publicznym podziękowaniem w advisory, za ich zgodą. Weź to pod uwagę przed podjęciem decyzji o zgłoszeniu.
-----BEGIN PGP PUBLIC KEY BLOCK-----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0UZs-----END PGP PUBLIC KEY BLOCK-----
Wersja 02, obowiązuje od 2026-09-16. Poprzednia wersja: 2025-09-15.