Polityka skoordynowanego ujawniania podatności SMSEagle

W Proximus sp. z o.o. (właściciel marki SMSEagle) traktujemy bezpieczeństwo naszych produktów i systemów priorytetowo. Stosujemy proces bezpiecznego rozwoju oprogramowania, który wbudowuje bezpieczeństwo w produkt od projektu, przez wytwarzanie, po wydanie. Podatności i tak się zdarzają, a my chcemy dowiadywać się o nich jak najwcześniej.

Jeżeli znalazłeś podatność w naszych produktach lub systemach, chcemy o niej usłyszeć. Ta polityka opisuje, co obejmujemy, jak zgłaszać i czego możesz od nas oczekiwać.

Zakres

Polityka obejmuje:
  • urządzenia SMSEagle: oprogramowanie, firmware, obraz systemu, bootloader i interfejsy sprzętowe
  • API SMSEagle (v1 i v2) oraz pluginy integracyjne
  • smseagle.eu wraz z subdomenami, w tym sklep internetowy
  • portal supportu i bazę wiedzy
  • infrastrukturę i usługi IT prowadzone przez Proximus sp. z o.o.

Poza zakresem

Nie przyjmujemy jako podatności:

  • wyników automatycznych skanerów bez wykazanego, odtwarzalnego wpływu
  • braku nagłówków bezpieczeństwa, flag ciasteczek lub preferowanej konfiguracji TLS, jeżeli nie wskazano ścieżki ataku
  • braku ograniczeń liczby żądań lub CAPTCHA, o ile nie wykazano konkretnego wpływu
  • self-XSS, clickjackingu na stronach bez operacji wrażliwych oraz zgłoszeń wymagających wcześniejszego pełnego przejęcia urządzenia lub konta
  • socjotechniki, phishingu, ataków fizycznych oraz ataków na naszych pracowników, partnerów i dostawców
  • testów odmowy usługi i wyczerpania zasobów
  • wersji oprogramowania po zakończeniu wsparcia oraz konfiguracji, które nasza dokumentacja wprost odradza
  • podatności w usługach stron trzecich, których nie prowadzimy
  • zgłoszeń opisujących wyłącznie ryzyko teoretyczne, bez proof of concept

Jak zgłosić

Zgłoszenie wyślij na adres security@smseagle.eu. Nasz klucz PGP publikujemy na końcu tej strony.

Podaj informacje pozwalające odtworzyć problem: produkt i wersję lub adres URL, użytą konfigurację, kroki odtworzenia i, jeżeli to możliwe, proof of concept.

O co prosimy

  • Zgłoś problem niezwłocznie po jego wykryciu.
  • Nie wykorzystuj podatności ponad to, co konieczne do jej wykazania. Nie pobieraj, nie zmieniaj, nie usuwaj i nie wynoś danych, które nie należą do Ciebie, i nie obniżaj dostępności naszych usług.
  • Nie prowadź automatycznego skanowania naszych systemów produkcyjnych. Testy na własnym urządzeniu lub własnej instancji są jak najbardziej mile widziane.
  • Nie stosuj socjotechniki, phishingu ani ataków na bezpieczeństwo fizyczne.
  • Zachowaj szczegóły podatności w poufności do czasu publikacji przez nas advisory albo do upływu terminów ujawnienia podanych niżej.
  • Działaj zgodnie z obowiązującym prawem.

Stanowisko prawne

Proximus sp. z o.o. nie będzie podejmować kroków prawnych wobec badaczy, którzy zgłoszą podatność dobrowolnie, w dobrej wierze i zgodnie z tą polityką.

Czego możesz oczekiwać od nas

Etap

Nasze zobowiązanie

Potwierdzenie przyjęcia zgłoszenia

do 3 dni roboczych, od konkretnej osoby, nie z autorespondera

Wynik kwalifikacji (potwierdzona lub nie)

do 10 dni roboczych od zgłoszenia

Ocena krytyczności

CVSS 4.0, wynik i wektor przekazujemy Tobie

Odwołanie, jeżeli nie potwierdzimy podatności

możesz przesłać dodatkowe dowody w ciągu 14 dni kalendarzowych

Weryfikacja poprawki

przesyłamy Ci poprawkę przed publikacją i prosimy o uwagi w ciągu 10 dni kalendarzowych, a przy podatnościach krytycznych 5 dni roboczych

Informowanie

powiadamiamy o wydaniu łatki i o planowanej dacie advisory

Credits

wymieniamy Cię w advisory, jeżeli tego chcesz, wyłącznie za Twoją zgodą

Terminy naprawy

Liczone od dnia potwierdzenia przez nas podatności.

Poziom (CVSS 4.0) Wydanie łatki w terminie
Krytyczna (9.0 do 10.0) 14 dni kalendarzowych, wydanie poza planowanym cyklem
Wysoka (7.0 do 8.9) 30 dni kalendarzowych
Średnia (4.0 do 6.9) 90 dni kalendarzowych lub najbliższe planowane wydanie
Niska (0.1 do 3.9) najbliższe planowane wydanie, nie później niż 180 dni kalendarzowych

Publikacja advisory

Advisory publikujemy na smseagle.eu po wydaniu łatki: w ciągu 14 dni kalendarzowych dla podatności krytycznych, 30 dla wysokich, 60 dla średnich i 90 dla niskich.

Jeżeli usunięcie podatności wymaga aktualizacji firmware na urządzeniach działających już u klientów, możemy wydłużyć publikację advisory maksymalnie o kolejne 90 dni kalendarzowych, łącznie nie więcej niż 180 dni od wydania łatki. Poinformujemy Cię, jeżeli skorzystamy z tego wydłużenia, i podamy powód.

Jeżeli podatność jest już publicznie znana, została opisana przez podmiot trzeci lub jest aktywnie wykorzystywana, advisory publikujemy niezwłocznie, równolegle z łatką lub przed nią, wraz z opisem obejścia lub środka łagodzącego.

Koordynacja i zgłoszenia do organów

Dla potwierdzonych podatności możemy wnioskować o numer CVE i koordynować ujawnienie z CSIRT lub organizacją CNA. W zakresie wymaganym przepisami prawa, w tym rozporządzeniem (UE) 2024/2847, zgłaszamy aktywnie wykorzystywane podatności i poważne incydenty do ENISA oraz do właściwego CSIRT.

Twoje zgłoszenie traktujemy poufnie. Nie przekazujemy Twoich danych osobowych stronom trzecim bez Twojej zgody, poza przypadkami wymaganymi przepisami prawa. Zgłoszenia do organów nie zawierają Twoich danych osobowych, chyba że zgodziłeś się na ich podanie.

Nagrody

Nie prowadzimy programu bug bounty i nie wypłacamy nagród finansowych za zgłoszenia podatności, dla żadnego produktu, systemu ani strony objętych zakresem. Wkład badaczy honorujemy publicznym podziękowaniem w advisory, za ich zgodą. Weź to pod uwagę przed podjęciem decyzji o zgłoszeniu.

Nasz Publiczny Klucz PGP

				
					-----BEGIN PGP PUBLIC KEY BLOCK-----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0UZs-----END PGP PUBLIC KEY BLOCK-----
				
			

Wersja 02, obowiązuje od 2026-09-16. Poprzednia wersja: 2025-09-15.