Bezpieczeństwo

Polityka ujawniania podatności

Dokument opisuje, jak zgłosić podatność wykrytą w systemach rodziny StudioSystem, w jakim czasie otrzymasz odpowiedź i na jakich zasadach informacja o podatności pozostaje niejawna do czasu udostępnienia poprawki. Polityka obowiązuje badaczy bezpieczeństwa, firmy pentestowe oraz użytkowników naszego oprogramowania.

Polityka ujawniania podatności

Dokument obowiązuje od dnia 22.09.2026 r.

SoftwareStudio Group Sp. z o.o. · ul. Innowatorów 8, 62-069 Dąbrowa k. Poznania

Dokument pobrany ze strony
dnia -. Obowiązującą wersję publikujemy pod powyższym adresem.

Wersja z dnia 22 września 2026 r. Dokument uzupełnia Regulamin świadczenia usług oraz załączniki SLA poszczególnych produktów.

§1. Zakres polityki

SoftwareStudio Group Sp. z o.o. z siedzibą w Dąbrowie k. Poznania, KRS 0001238555, przyjmuje zgłoszenia o podatnościach w wytwarzanym i utrzymywanym oprogramowaniu. Polityka określa sposób przyjęcia zgłoszenia, terminy reakcji oraz warunki, na jakich informacja o niezałatanej podatności pozostaje poufna.

Przez podatność rozumiemy słabość oprogramowania, konfiguracji albo procesu, której wykorzystanie pozwala naruszyć poufność lub integralność danych przetwarzanych w systemie, albo pozbawić do nich dostępu. Podatność nie musi powodować przerwy w działaniu - dlatego obsługujemy ją odrębnie od Awarii w rozumieniu Regulaminu.

§2. Jak zgłosić podatność

Zgłoszenia przyjmujemy pocztą elektroniczną na adres pomoc@softwarestudio.com.pl. W temacie wiadomości prosimy umieścić słowo PODATNOŚĆ - kieruje ono zgłoszenie poza zwykłą kolejkę serwisową.

Zgłoszenie powinno zawierać nazwę i wersję systemu, opis kroków pozwalających odtworzyć problem oraz ocenę możliwego skutku. Załączniki z dowodem wykorzystania podatności przyjmujemy, o ile nie zawierają danych osobowych ani danych produkcyjnych klientów. Gdy dowód wymaga takich danych, opisz je słownie zamiast załączać.

Nie publikujemy obecnie klucza PGP. Jeżeli treść zgłoszenia wymaga szyfrowania, napisz o tym w pierwszej wiadomości - uzgodnimy kanał przed przekazaniem szczegółów.

§3. Systemy objęte polityką

Polityka obejmuje oprogramowanie rodziny StudioSystem: Studio WMS.net, Studio VSS.net, Studio TCS.net, Studio RMA.net, Studio PWS.net i Studio RPL.net, wraz z aplikacjami mobilnymi oraz modułami wymiany danych. Obejmuje również witryny w domenie softwarestudio.com.pl i udostępniane przez nas środowiska demonstracyjne.

Instalacje działające u klientów pozostają pod ich kontrolą. Zgłoszenie dotyczące konkretnego wdrożenia przekazujemy właścicielowi instalacji, a zakres naszej odpowiedzialności wyznacza umowa zawarta z tym klientem.

§4. Granice badania

Prosimy o badanie prowadzone na środowiskach demonstracyjnych albo na własnej instalacji. Podczas badania nie wolno pobierać danych innych użytkowników, modyfikować ani usuwać danych, ani prowadzić działań obniżających dostępność usługi - dotyczy to w szczególności testów wydajnościowych i prób masowego logowania.

Gdy podczas badania uzyskasz dostęp do cudzych danych, przerwij działanie, nie zapisuj kopii i opisz sytuację w zgłoszeniu. Zakres pozyskanych danych ma znaczenie dla naszych obowiązków wobec klienta oraz organu nadzorczego.

§5. Terminy odpowiedzi

Terminy liczymy w dniach roboczych, od chwili wpłynięcia zgłoszenia na wskazany adres.

EtapTerminTreść odpowiedzi
Potwierdzenie przyjęciado 3 dni roboczychPotwierdzamy wpłynięcie zgłoszenia i nadajemy mu numer.
Wstępna ocenado 10 dni roboczychInformujemy, czy zgłoszenie uznajemy za podatność, oraz podajemy wstępną ocenę istotności.
Plan naprawydo 20 dni roboczychPodajemy przewidywany termin udostępnienia poprawki albo uzasadnienie odmowy naprawy.
Udostępnienie poprawkido 90 dniTermin dotyczy podatności o istotności wysokiej i krytycznej. Dla pozostałych poprawka wchodzi do najbliższego planowanego wydania.

Gdy naprawa wymaga więcej czasu niż 90 dni, informujemy o tym zgłaszającego przed upływem tego terminu, podając powód oraz nowy termin.

§6. Embargo i skoordynowane ujawnienie

Informacja o niezałatanej podatności stanowi odrębną kategorię informacji poufnej. Obowiązuje embargo: do czasu udostępnienia poprawki ani my, ani zgłaszający nie publikujemy szczegółów pozwalających odtworzyć atak.

Embargo wygasa z chwilą udostępnienia poprawki klientom albo po upływie 90 dni od potwierdzenia przyjęcia zgłoszenia - zależnie od tego, co nastąpi wcześniej. Termin przedłużamy wyłącznie za zgodą zgłaszającego, uzasadniając wniosek stanem prac.

Publikację opisu podatności po wygaśnięciu embarga uzgadniamy ze zgłaszającym co do treści i daty. Gdy podatność dotyczy komponentu innego producenta, przekazujemy zgłoszenie temu producentowi i stosujemy jego terminy, informując o tym zgłaszającego.

Embargo nie obejmuje ostrzeżenia dla klientów. Gdy podatność jest wykorzystywana w atakach, informujemy klientów o sposobie ograniczenia ryzyka, nie podając szczegółów technicznych ułatwiających atak.

§7. Zgłoszenia wymagane przepisami

Embargo ani zobowiązania do zachowania poufności nie ograniczają obowiązków wynikających z przepisów prawa. Zgłoszenie incydentu do właściwego zespołu CSIRT, przekazanie informacji agencji ENISA oraz zawiadomienie Prezesa Urzędu Ochrony Danych Osobowych o naruszeniu ochrony danych osobowych następuje w terminach ustawowych, niezależnie od ustaleń umownych i bez oczekiwania na zgodę drugiej strony.

Strona zobowiązana do zgłoszenia zawiadamia drugą stronę o jego dokonaniu, o ile przepis nie zakazuje przekazania takiej informacji. Zawiadomienie nie jest warunkiem zgłoszenia i nie może go opóźnić.

§8. Zasady postępowania wobec zgłaszającego

Wobec osoby, która zgłosiła podatność zgodnie z tą polityką, nie kierujemy roszczeń ani zawiadomień z tytułu samego badania i zgłoszenia. Warunkiem jest działanie w granicach opisanych w §4 oraz dotrzymanie embarga z §6.

Dane zgłaszającego przetwarzamy wyłącznie w celu obsługi zgłoszenia, na zasadach opisanych w Polityce prywatności. Na wniosek zgłaszającego prowadzimy korespondencję bez ujawniania jego danych osobom spoza zespołu obsługującego zgłoszenie.

§9. Wynagrodzenie i podziękowania

Nie prowadzimy programu płatnych nagród za zgłoszenia. Na życzenie zgłaszającego wymieniamy go z imienia i nazwiska albo pseudonimu w informacji towarzyszącej poprawce.

§10. Zmiany polityki

Obowiązującą wersję polityki publikujemy pod adresem https://www.softwarestudio.com.pl/polityka-ujawniania-podatnosci/. Adres ten wskazuje również plik /.well-known/security.txt zgodny z RFC 9116.

Zmiany polityki obowiązują od dnia publikacji. Do zgłoszeń złożonych przed zmianą stosujemy wersję obowiązującą w dniu wpłynięcia zgłoszenia.