الإبلاغ عن الثغرات
نسخة 29 سبتمبر 2026
إذا وجدت نقطة ضعف أمنية (ثغرة) في ShieldWave أو في إضافة WordPress الخاصة بنا، فاكتب إلينا. تبيّن هذه السياسة ما تغطيه، وكيف تبلّغ عن ثغرة، وما يحدث بعد ذلك، وبأي شروط نوافق على بحثك.
1. من المسؤول وما الذي تغطيه السياسة
1.1 من المسؤول
يدير ShieldWave والإضافة Radosław Fedorczuk، الذي يمارس نشاطه تحت اسم ENSOMEDIA Radosław Fedorczuk، وعنوانه ul. Chorwacka 33/42, 51-107 Wrocław, Poland، ورقمه الضريبي (NIP) 8952195742، ورقم ضريبة القيمة المضافة في الاتحاد الأوروبي (EU VAT) PL8952195742، ورقم سجله التجاري (REGON) 381626230، وهو مسجّل في السجل المركزي البولندي ومعلومات النشاط الاقتصادي (CEIDG)، ويُشار إليه فيما يلي بـ «ENSOMEDIA» أو «نحن».
1.2 النطاق
تغطي هذه السياسة:
- الموقع shieldwave.io ونطاقاته الفرعية التي نديرها؛
- واجهة ShieldWave API؛
- إضافة WordPress «Ensomedia Security powered by shieldwave.io» (على WordPress.org: ensomedia-security)، مع خدمات خادمنا التي تتصل بها.
2. كيف تبلّغ عن ثغرة
اكتب إلى support@shieldwave.io مع كلمة «Security» في سطر الموضوع. يمكنك الكتابة بالإنجليزية أو بالبولندية.
في بلاغك، يرجى ذكر:
- وصف الثغرة وآثارها المحتملة؛
- مكانها: العنوان، أو وظيفة API، أو إصدار الإضافة وإصدار WordPress؛
- الخطوات التي تتيح لنا إعادة إنتاج المشكلة؛
- أدلة مقتصرة على ما يلزم، دون بيانات أشخاص آخرين؛
- تاريخ ووقت بحثك وعنوان IP الذي استخدمته، حتى نميّزه عن الهجمات؛
- كيف يمكننا التواصل معك، وهل تريد أن يُذكر اسمك في شكرنا.
يمكنك أيضًا الإبلاغ عن ثغرة عبر CERT Polska (القسم 7). ونعالج البيانات الواردة في بلاغك من أجل معالجته؛ وتعطي سياسة الخصوصية التفاصيل.
3. ما يحدث بعد الإبلاغ
3.1 الرد والتقييم
- نؤكد استلام بلاغك خلال 3 أيام عمل.
- نقيّم البلاغ خلال 10 أيام عمل من استلامه. ونبلغك بالنتيجة: هل نقبل الثغرة، وخطورتها، وموعد الإصلاح الذي نخطط له.
- نبلغك عندما يكون الإصلاح جاهزًا. وإن شئت، يمكنك التحقق منه قبل نشر معلومات عن الثغرة.
أيام العمل هي من الاثنين إلى الجمعة، باستثناء العطلات الرسمية في بولندا.
3.2 الجدول الزمني للإصلاح
نقيّم خطورة الثغرة بالإصدار الحالي من نظام تقييم الثغرات المشترك (Common Vulnerability Scoring System، CVSS)، وهو حاليًا 4.0. وتسري المدد من اليوم الذي نؤكد فيه الثغرة.
| الخطورة | درجة CVSS | تُصلح خلال |
|---|---|---|
| حرجة | 9.0-10.0 | 7 أيام |
| عالية | 7.0-8.9 | 30 يومًا |
| متوسطة | 4.0-6.9 | 60 يومًا |
| منخفضة | 0.1-3.9 | 90 يومًا |
بالنسبة إلى الإضافة، يعني الإصلاح إصدار تحديث للإضافة. وإذا احتاج الإصلاح إلى وقت أطول، مثلًا لأنه يعتمد على مورّد آخر، فسنشرح لك السبب ونعطيك موعدًا جديدًا.
4. الإفصاح المنسّق
- يرجى ألا تفصح عن تفاصيل الثغرة قبل تاريخ النشر المتفق عليه معنا.
- تاريخ النشر الافتراضي هو بعد 90 يومًا من يوم بلاغك، أو، إذا انتهت مدة الإصلاح في القسم 3.2 لاحقًا، اليوم التالي لانتهائها. ويمكننا الاتفاق على تاريخ أبكر عندما يكون الإصلاح متاحًا بالفعل. أما التاريخ الأبعد فيحتاج إلى موافقتك.
- إذا كانت الثغرة مستغلة بنشاط، جاز لنا أن ننشر مبكرًا المعلومات التي يحتاجها المستخدمون لحماية أنفسهم. وسنبلغك أولًا.
- بعد الإصلاح ننشر وصفًا للثغرة. وبالنسبة إلى الإضافة نفعل ذلك في سجل تغييرات الإضافة على WordPress.org، وحيث يكون ذلك مبررًا نطلب معرّف CVE.
5. الموافقة على البحث الذي يُجرى بموجب هذه السياسة
5.1 ما نوافق عليه
نعدّ البحث الذي يُجرى بحسن نية ووفق هذه السياسة مأذونًا به: فبصفتنا مشغّل الأنظمة المذكورة في القسم 1.2، نوافق عليه. وفيما يتصل بمثل هذا البحث:
- لن نقدّم طلب ملاحقة جزائية عن الجرائم التي لا يلاحق عليها القانون البولندي إلا بناءً على طلب المجني عليه (المادتان 267 § 5 و268a § 3 من قانون العقوبات البولندي، Kodeks karny)؛
- ولن نرفع عليك دعوى مدنية.
وإذا باشر أي طرف آخر إجراءات بشأن بحث أُجري بموجب هذه السياسة، فسنؤكد كتابةً، بناءً على طلبك، أنه أُجري بموافقتنا. وإذا لم تكن متأكدًا هل إجراء مخطط له يدخل في هذه السياسة، فاسألنا قبل أن تبدأ.
5.2 قواعد البحث
- استخدم حساباتك أنت فقط. والخطة المجانية (Free) كافية للبحث.
- لا تصل إلى بيانات أشخاص آخرين ولا تغيّرها ولا تحذفها. وإذا صادفت بيانات كهذه، فتوقف، ولا تنسخ أكثر مما تحتاج لوصف المشكلة، وأبلغنا، واحذف البيانات عند إغلاق المسألة.
- لا تعطّل الخدمة ولا تضع عليها حملًا مفرطًا.
- عندما تجري فحوص ShieldWave أثناء بحثك، افحص مواقعك أنت فقط.
- ابحث في الإضافة على تثبيت WordPress الخاص بك.
- لا تستغل ثغرة إلا بالقدر اللازم لإثباتها.
- أبلغ عن الثغرة دون تأخير لا مسوّغ له ولا تفصح عنها قبل التاريخ الوارد في القسم 4.
5.3 حدود الموافقة
لا تخص موافقتنا والتزاماتنا إلا نحن والأنظمة الواردة في القسم 1.2. ولا تشمل أنظمة أي طرف آخر، بما فيها التي نستخدمها، مثل صفحات الدفع لدى Stripe أو بنية مزوّد الاستضافة لدينا. ولا تُلزم النيابة العامة ولا السلطات الأخرى في قضايا الجرائم التي تلاحقها الدولة من تلقاء نفسها. ولا تُلزم كذلك سلطات دول أخرى. ولا تعفيك من القانون الذي ينطبق عليك.
6. ما هو خارج هذه السياسة
لا تشمل الموافقة الواردة في القسم 5:
- هجمات حجب الخدمة (DoS) وغيرها من الإجراءات التي تعطّل الخدمة؛
- الهندسة الاجتماعية، بما فيها التصيّد، ضدنا أو ضد عملائنا أو مستخدمينا؛
- الوصول إلى بيانات عملاء آخرين أو حساباتهم؛
- الإجراءات التي تتطلب وصولًا ماديًا إلى الأجهزة؛
- فحص مواقع عملائنا، بما فيها المواقع التي تعمل عليها الإضافة، أو توجيه فحوص ShieldWave إلى مواقع ليست لك؛
- البحث في أنظمة شركات أخرى نستخدمها؛ أبلغ عن ثغراتها إلى تلك الشركات مباشرة.
7. CERT Polska
تُعدّ CERT Polska (CSIRT NASK) منسّقًا للإفصاح المنسّق عن الثغرات في بولندا (المادة 26a من القانون البولندي المؤرخ 5 يوليو 2018 بشأن النظام الوطني للأمن السيبراني، ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa). ويمكنك الإبلاغ عن ثغرة عبر نموذج CERT Polska: https://incydent.cert.pl. ويتيح النموذج أن تبقى مجهول الهوية. استخدم هذا المسار خاصة حين لا نجيب خلال المدد الواردة في القسم 3، أو حين نختلف في تقييم الثغرة أو في تاريخ النشر. ونتعاون مع CERT Polska بصفتها المنسّق.
8. الشكر
لا ندفع مكافآت. وإن شئت، فسنشكرك علنًا في وصف الإصلاح، باسمك أو بلقب.
9. الإضافة وقانون المرونة السيبرانية
9.1 الشركة المصنّعة
الشركة المصنّعة للإضافة «Ensomedia Security powered by shieldwave.io» بالمعنى الوارد في اللائحة (EU) 2024/2847 (قانون المرونة السيبرانية) هي ENSOMEDIA Radosław Fedorczuk, ul. Chorwacka 33/42, 51-107 Wrocław, Poland. ونقطة الاتصال الوحيدة لأمن الإضافة هي support@shieldwave.io.
9.2 التحديثات الأمنية
- التحديثات الأمنية مجانية.
- ننشرها في دليل إضافات WordPress.org، ومنه تصل إلى لوحة تحكم WordPress لديك.
- يرافق كل تحديث أمني وصف لما يصلحه ولما ينبغي أن تفعله.
- نُصدر الإصلاحات في أحدث إصدار من الإضافة، فأبقِها محدّثة.
9.3 مدة الدعم
نُصدر تحديثات أمنية لمدة 5 سنوات على الأقل من صدور الإصدار 1.0.0 (سبتمبر 2026)، أي حتى سبتمبر 2031 على الأقل.
9.4 الإبلاغ عن الثغرات المستغلة بنشاط والحوادث الجسيمة
نبلغ عن ثغرات الإضافة المستغلة بنشاط وعن الحوادث الجسيمة التي تمس أمنها عبر منصة الإبلاغ الموحّدة التي تديرها وكالة الاتحاد الأوروبي للأمن السيبراني (ENISA) إلى CSIRT NASK بصفتها المنسّق. ونفعل ذلك خلال المدد الواردة في المادة 14 من قانون المرونة السيبرانية: إنذار مبكر خلال 24 ساعة، وإخطار خلال 72 ساعة، ثم تقرير نهائي. ونبلغ أيضًا مستخدمي الإضافة بالثغرة أو الحادث وبما يمكنهم فعله للحد من آثاره.
10. سجل التغييرات
- 29 سبتمبر 2026: نسخة جديدة. تحل محل سياسة الإبلاغ عن الثغرات الصادرة في فبراير 2026، التي وصفت «ShieldWave Pro». وتغطي النسخة الجديدة إضافة WordPress، وتعطي عنوان اتصال واحدًا، وتسمّي CERT Polska منسّقًا، وتصف واجبات الشركة المصنّعة للإضافة.