Zasady odpowiedzialnego ujawniania
Wersja 1.8 · obowiązuje od 24 września 2025
To tłumaczenie ma charakter pomocniczy. W razie rozbieżności obowiązuje oryginał w języku angielskim. Przeczytaj oryginał po angielsku
Ochrona danych naszych klientów to najwyższy priorytet Shopxare, LLC. Jeśli uważasz, że znalazłeś podatność, chcemy o tym wiedzieć.
1. Jak zgłosić
Użyj formularza zgłoszenia podatności lub napisz na [email protected] z tematem „Security”. Podaj:
- opis podatności i jej możliwego wpływu;
- kroki do odtworzenia, w tym adresy URL, żądania i ewentualny kod proof-of-concept;
- swoje imię lub pseudonim, jeśli chcesz zostać wymieniony.
2. Zakres
W zakresie: shopxare.com, app.shopxare.com (aplikacja webowa, Messenger, centra pomocy, REST API, serwer MCP), aplikacje desktopowe i mobilne Shopxare oraz nasze wtyczki i SDK.
Poza zakresem:
- strony naszych klientów (zgłoś klientowi);
- usługi podmiotów trzecich, z których korzystamy (zgłoś dostawcy);
- testy odmowy usługi, spam oraz socjotechnika lub phishing wobec naszego zespołu lub klientów;
- fizyczne ataki na biura lub centra danych;
- wyniki automatycznych skanerów bez wykazanego wpływu;
- brak nagłówków lub flag cookies zgodnych z dobrymi praktykami bez wykazanego wpływu na bezpieczeństwo;
- clickjacking na stronach bez operacji wrażliwych;
- ustalenia dotyczące limitów zapytań lub ataków brute force na endpointach innych niż uwierzytelnianie;
- podatności możliwe do wykorzystania tylko w przestarzałych przeglądarkach lub na urządzeniach z rootem/jailbreakiem.
3. Zasady
- Korzystaj tylko z utworzonych przez siebie testowych przestrzeni roboczych. Nie uzyskuj dostępu do danych innych użytkowników, nie zmieniaj ich ani nie usuwaj; jeśli zdarzy się to przypadkiem, przerwij, nie zachowuj danych i powiadom nas.
- Nie pogarszaj działania Usług dla innych.
- Nie ujawniaj podatności publicznie, dopóki jej nie naprawimy lub nie minie 90 dni od zgłoszenia — w zależności od tego, co nastąpi wcześniej — chyba że uzgodnimy inaczej.
4. Nasze zobowiązanie
Jeśli przestrzegasz tych zasad:
- potwierdzimy otrzymanie w ciągu 3 dni roboczych i będziemy Cię informować;
- nie podejmiemy wobec Ciebie kroków prawnych ani nie poprosimy o to organów z powodu Twoich badań i uznamy je za dozwolone w świetle właściwych przepisów;
- będziemy z Tobą współpracować, aby zrozumieć i naprawić problem;
- jeśli zechcesz, publicznie Cię wymienimy po naprawie.
Obecnie nie prowadzimy płatnego programu bug bounty, ale według własnego uznania możemy nagradzać istotne zgłoszenia.