الإبلاغ عن الثغرات

نسخة 29 سبتمبر 2026

إذا وجدت نقطة ضعف أمنية (ثغرة) في ShieldWave أو في إضافة WordPress الخاصة بنا، فاكتب إلينا. تبيّن هذه السياسة ما تغطيه، وكيف تبلّغ عن ثغرة، وما يحدث بعد ذلك، وبأي شروط نوافق على بحثك.

1. من المسؤول وما الذي تغطيه السياسة

1.1 من المسؤول

يدير ShieldWave والإضافة Radosław Fedorczuk، الذي يمارس نشاطه تحت اسم ENSOMEDIA Radosław Fedorczuk، وعنوانه ul. Chorwacka 33/42, 51-107 Wrocław, Poland، ورقمه الضريبي (NIP) 8952195742، ورقم ضريبة القيمة المضافة في الاتحاد الأوروبي (EU VAT) PL8952195742، ورقم سجله التجاري (REGON) 381626230، وهو مسجّل في السجل المركزي البولندي ومعلومات النشاط الاقتصادي (CEIDG)، ويُشار إليه فيما يلي بـ «ENSOMEDIA» أو «نحن».

1.2 النطاق

تغطي هذه السياسة:

2. كيف تبلّغ عن ثغرة

اكتب إلى support@shieldwave.io مع كلمة «Security» في سطر الموضوع. يمكنك الكتابة بالإنجليزية أو بالبولندية.

في بلاغك، يرجى ذكر:

يمكنك أيضًا الإبلاغ عن ثغرة عبر CERT Polska (القسم 7). ونعالج البيانات الواردة في بلاغك من أجل معالجته؛ وتعطي سياسة الخصوصية التفاصيل.

3. ما يحدث بعد الإبلاغ

3.1 الرد والتقييم

أيام العمل هي من الاثنين إلى الجمعة، باستثناء العطلات الرسمية في بولندا.

3.2 الجدول الزمني للإصلاح

نقيّم خطورة الثغرة بالإصدار الحالي من نظام تقييم الثغرات المشترك (Common Vulnerability Scoring System، CVSS)، وهو حاليًا 4.0. وتسري المدد من اليوم الذي نؤكد فيه الثغرة.

الخطورةدرجة CVSSتُصلح خلال
حرجة9.0-10.07 أيام
عالية7.0-8.930 يومًا
متوسطة4.0-6.960 يومًا
منخفضة0.1-3.990 يومًا

بالنسبة إلى الإضافة، يعني الإصلاح إصدار تحديث للإضافة. وإذا احتاج الإصلاح إلى وقت أطول، مثلًا لأنه يعتمد على مورّد آخر، فسنشرح لك السبب ونعطيك موعدًا جديدًا.

4. الإفصاح المنسّق

5. الموافقة على البحث الذي يُجرى بموجب هذه السياسة

5.1 ما نوافق عليه

نعدّ البحث الذي يُجرى بحسن نية ووفق هذه السياسة مأذونًا به: فبصفتنا مشغّل الأنظمة المذكورة في القسم 1.2، نوافق عليه. وفيما يتصل بمثل هذا البحث:

وإذا باشر أي طرف آخر إجراءات بشأن بحث أُجري بموجب هذه السياسة، فسنؤكد كتابةً، بناءً على طلبك، أنه أُجري بموافقتنا. وإذا لم تكن متأكدًا هل إجراء مخطط له يدخل في هذه السياسة، فاسألنا قبل أن تبدأ.

5.2 قواعد البحث

5.3 حدود الموافقة

لا تخص موافقتنا والتزاماتنا إلا نحن والأنظمة الواردة في القسم 1.2. ولا تشمل أنظمة أي طرف آخر، بما فيها التي نستخدمها، مثل صفحات الدفع لدى Stripe أو بنية مزوّد الاستضافة لدينا. ولا تُلزم النيابة العامة ولا السلطات الأخرى في قضايا الجرائم التي تلاحقها الدولة من تلقاء نفسها. ولا تُلزم كذلك سلطات دول أخرى. ولا تعفيك من القانون الذي ينطبق عليك.

6. ما هو خارج هذه السياسة

لا تشمل الموافقة الواردة في القسم 5:

7. CERT Polska

تُعدّ CERT Polska (CSIRT NASK) منسّقًا للإفصاح المنسّق عن الثغرات في بولندا (المادة 26a من القانون البولندي المؤرخ 5 يوليو 2018 بشأن النظام الوطني للأمن السيبراني، ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa). ويمكنك الإبلاغ عن ثغرة عبر نموذج CERT Polska: https://incydent.cert.pl. ويتيح النموذج أن تبقى مجهول الهوية. استخدم هذا المسار خاصة حين لا نجيب خلال المدد الواردة في القسم 3، أو حين نختلف في تقييم الثغرة أو في تاريخ النشر. ونتعاون مع CERT Polska بصفتها المنسّق.

8. الشكر

لا ندفع مكافآت. وإن شئت، فسنشكرك علنًا في وصف الإصلاح، باسمك أو بلقب.

9. الإضافة وقانون المرونة السيبرانية

9.1 الشركة المصنّعة

الشركة المصنّعة للإضافة «Ensomedia Security powered by shieldwave.io» بالمعنى الوارد في اللائحة (EU) 2024/2847 (قانون المرونة السيبرانية) هي ENSOMEDIA Radosław Fedorczuk, ul. Chorwacka 33/42, 51-107 Wrocław, Poland. ونقطة الاتصال الوحيدة لأمن الإضافة هي support@shieldwave.io.

9.2 التحديثات الأمنية

9.3 مدة الدعم

نُصدر تحديثات أمنية لمدة 5 سنوات على الأقل من صدور الإصدار 1.0.0 (سبتمبر 2026)، أي حتى سبتمبر 2031 على الأقل.

9.4 الإبلاغ عن الثغرات المستغلة بنشاط والحوادث الجسيمة

نبلغ عن ثغرات الإضافة المستغلة بنشاط وعن الحوادث الجسيمة التي تمس أمنها عبر منصة الإبلاغ الموحّدة التي تديرها وكالة الاتحاد الأوروبي للأمن السيبراني (ENISA) إلى CSIRT NASK بصفتها المنسّق. ونفعل ذلك خلال المدد الواردة في المادة 14 من قانون المرونة السيبرانية: إنذار مبكر خلال 24 ساعة، وإخطار خلال 72 ساعة، ثم تقرير نهائي. ونبلغ أيضًا مستخدمي الإضافة بالثغرة أو الحادث وبما يمكنهم فعله للحد من آثاره.

10. سجل التغييرات