Odpowiedzialne Ujawnianie

Ostatnia aktualizacja: Lipiec 2026

1. Kontakt ds. Bezpieczeństwa

Jeśli odkryjesz podatność bezpieczeństwa w MedCite, zgłoś ją na adres security@medcite.eu. Potwierdzimy otrzymanie w ciągu 5 dni roboczych i będziemy pracować nad szybkim rozwiązaniem problemu.

2. Co Zawrzeć

  • Jasny opis podatności
  • Kroki prowadzące do odtworzenia problemu
  • Dotkniętą wersję lub komponent
  • Twoje dane kontaktowe (opcjonalnie w przypadku zgłoszeń anonimowych)

3. Podatności w Zakresie

  • Cross-site scripting (XSS)
  • Cross-site request forgery (CSRF)
  • Server-side request forgery (SSRF)
  • SQL lub command injection
  • Ominięcie uwierzytelniania lub autoryzacji
  • Ujawnienie wrażliwych danych
  • Zdalne wykonanie kodu

4. Poza Zakresem

  • Inżynieria społeczna użytkowników lub personelu
  • Ataki fizyczne na infrastrukturę
  • Ataki typu denial-of-service
  • Problemy w witrynach lub usługach stron trzecich linkowanych z MedCite
  • Słabości konfiguracji TLS, które nie są wykorzystywalne
  • Brak nagłówków bezpieczeństwa bez wykazanego wpływu

5. Zasady Testowania

Podczas badania potencjalnych podatności musisz:

  • Nie uzyskiwać dostępu, nie modyfikować ani nie usuwać danych użytkownika
  • Nie zakłócać ani nie pogarszać działania usługi
  • Nie przeprowadzać testów typu denial-of-service
  • Nie wykorzystywać podatności w zakresie większym niż niezbędny do potwierdzenia jej istnienia
  • Zgłosić problem prywatnie i umożliwić rozsądny czas na naprawę przed publicznym ujawnieniem
  • Przestrzegać wszystkich obowiązujących przepisów prawa

6. Bezpieczna Przystań

Uważamy badania bezpieczeństwa prowadzone w dobrej wierze zgodnie z niniejszą polityką za działanie autoryzowane. Nie będziemy podejmować kroków prawnych wobec badaczy przestrzegających tych wytycznych. Niniejsza polityka nie stanowi oferty nagrody za znalezienie błędów ani nagrody finansowej.

7. Podziękowania

Dziękujemy i doceniamy badaczy bezpieczeństwa, którzy zgłaszają ważne podatności zgodnie z niniejszą polityką, chyba że poproszą o anonimowość. Odpowiemy na zgłoszenia w ciągu 5 dni roboczych i będziemy informować zgłaszających o postępach w naprawie.

Odpowiedzialne Ujawnianie | MedCite