Zgłaszanie podatności
Wersja z 29 września 2026 r.
Jeśli znajdziesz słabość bezpieczeństwa (podatność) w ShieldWave albo we wtyczce WordPress, napisz do nas. Ta polityka mówi, czego dotyczy, jak zgłosić podatność, co stanie się dalej i na jakich warunkach zgadzamy się na Twoje badania.
1. Kto odpowiada i czego dotyczy polityka
1.1 Kto odpowiada
ShieldWave i wtyczkę prowadzi Radosław Fedorczuk, prowadzący działalność gospodarczą pod firmą ENSOMEDIA Radosław Fedorczuk, ul. Chorwacka 33/42, 51-107 Wrocław, NIP 8952195742, numer VAT UE PL8952195742, REGON 381626230, wpisany do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG), dalej „ENSOMEDIA” lub „my”.
1.2 Zakres
Polityka obejmuje:
- serwis shieldwave.io i jego subdomeny, które prowadzimy;
- API ShieldWave;
- wtyczkę WordPress „Ensomedia Security powered by shieldwave.io” (w katalogu WordPress.org: ensomedia-security) wraz z usługami naszego serwera, z którymi się łączy.
2. Jak zgłosić podatność
Napisz na adres support@shieldwave.io i w temacie wpisz „Security”. Możesz pisać po polsku lub po angielsku.
W zgłoszeniu podaj:
- opis podatności i jej możliwych skutków;
- miejsce: adres, funkcję API albo wersję wtyczki i WordPressa;
- kroki, które pozwolą nam powtórzyć problem;
- dowody ograniczone do tego, co potrzebne, bez danych innych osób;
- datę i godzinę badań oraz adres IP, z którego je prowadzono, abyśmy mogli odróżnić je od ataków;
- sposób kontaktu z Tobą i informację, czy chcesz, abyśmy wymienili Cię w podziękowaniach.
Podatność możesz też zgłosić przez CERT Polska (punkt 7). Dane z Twojego zgłoszenia przetwarzamy, aby je obsłużyć; szczegóły zawiera Polityka prywatności.
3. Co dzieje się po zgłoszeniu
3.1 Odpowiedź i ocena
- Potwierdzamy otrzymanie zgłoszenia w ciągu 3 dni roboczych.
- Oceniamy zgłoszenie w ciągu 10 dni roboczych od jego otrzymania. Przekazujemy Ci wynik: czy uznajemy podatność, jaka jest jej waga i kiedy planujemy naprawę.
- Informujemy Cię, gdy naprawa jest gotowa. Jeśli chcesz, możesz ją sprawdzić przed publikacją informacji o podatności.
Dni robocze to dni od poniedziałku do piątku z wyjątkiem dni ustawowo wolnych od pracy w Polsce.
3.2 Terminy naprawy
Wagę podatności oceniamy według aktualnej wersji systemu CVSS (Common Vulnerability Scoring System), obecnie 4.0. Terminy liczymy od dnia, w którym potwierdzimy podatność.
| Waga | Wynik CVSS | Naprawa w ciągu |
|---|---|---|
| Krytyczna | 9,0-10,0 | 7 dni |
| Wysoka | 7,0-8,9 | 30 dni |
| Średnia | 4,0-6,9 | 60 dni |
| Niska | 0,1-3,9 | 90 dni |
W przypadku wtyczki naprawa oznacza wydanie jej aktualizacji. Jeśli naprawa wymaga więcej czasu, na przykład dlatego, że zależy od innego dostawcy, wyjaśnimy Ci powód i podamy nowy termin.
4. Skoordynowane ujawnienie
- Prosimy o nieujawnianie szczegółów podatności przed datą publikacji uzgodnioną z nami.
- Domyślny termin publikacji to 90 dni od dnia zgłoszenia, a jeśli termin naprawy z punktu 3.2 upływa później, dzień po tym terminie. Wcześniejszą datę możemy uzgodnić, gdy naprawa jest już dostępna. Późniejsza data wymaga Twojej zgody.
- Jeśli podatność jest aktywnie wykorzystywana, możemy wcześniej opublikować informację potrzebną użytkownikom do ochrony. Najpierw Cię o tym powiadomimy.
- Po naprawie publikujemy opis podatności. Dla wtyczki robimy to w jej historii zmian w katalogu WordPress.org, a gdy jest to uzasadnione, prosimy o nadanie identyfikatora CVE.
5. Zgoda na badania prowadzone zgodnie z polityką
5.1 Na co się zgadzamy
Badania prowadzone w dobrej wierze i zgodnie z tą polityką traktujemy jako upoważnione: jako dysponent systemów wymienionych w punkcie 1.2 wyrażamy na nie zgodę. W związku z takimi badaniami:
- nie złożymy wniosku o ściganie przestępstw, które są ścigane na wniosek pokrzywdzonego (art. 267 § 5 i art. 268a § 3 Kodeksu karnego);
- nie wystąpimy przeciwko Tobie z roszczeniem cywilnym.
Jeśli inny podmiot wszcznie postępowanie w sprawie badań prowadzonych zgodnie z tą polityką, na Twoją prośbę potwierdzimy na piśmie, że były prowadzone za naszą zgodą. Jeśli nie wiesz, czy planowane działanie mieści się w polityce, zapytaj nas przed jego rozpoczęciem.
5.2 Zasady badań
- Korzystaj tylko z własnych kont. Do badań wystarczy bezpłatny plan Free.
- Nie uzyskuj dostępu do danych innych osób, nie zmieniaj ich i nie usuwaj. Jeśli na nie trafisz, przerwij, nie kopiuj ich więcej, niż trzeba do opisu problemu, powiadom nas i usuń je po zakończeniu sprawy.
- Nie zakłócaj działania usługi i nie obciążaj jej nadmiernie.
- Sprawdzeniami ShieldWave, które uruchamiasz w trakcie badań, sprawdzaj tylko własne strony.
- Wtyczkę badaj na własnej instalacji WordPressa.
- Wykorzystuj podatność tylko w zakresie potrzebnym, aby ją wykazać.
- Zgłoś podatność bez zbędnej zwłoki i nie ujawniaj jej przed terminem z punktu 4.
5.3 Granice zgody
Nasza zgoda i zobowiązania dotyczą tylko nas i systemów z punktu 1.2. Nie obejmują systemów innych podmiotów, także tych, z których korzystamy, na przykład stron płatności Stripe albo infrastruktury naszego dostawcy hostingu. Nie wiążą prokuratury ani innych organów w sprawach o przestępstwa ścigane z urzędu. Nie wiążą też organów innych państw. Nie zwalniają też z przestrzegania prawa, które Cię obowiązuje.
6. Co jest poza polityką
Zgoda z punktu 5 nie obejmuje:
- ataków odmowy usługi (DoS) i innych działań, które zakłócają działanie usługi;
- socjotechniki, w tym phishingu, wobec nas, naszych klientów lub użytkowników;
- dostępu do danych lub kont innych klientów;
- działań wymagających fizycznego dostępu do urządzeń;
- sprawdzania stron naszych klientów, w tym stron, na których działa wtyczka, ani kierowania sprawdzeń ShieldWave na strony, które nie są Twoje;
- badania systemów innych firm, z których korzystamy; ich podatności zgłaszaj bezpośrednio tym firmom.
7. CERT Polska
CERT Polska (CSIRT NASK) pełni w Polsce funkcję koordynatora skoordynowanego ujawniania podatności (art. 26a ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa). Podatność możesz zgłosić przez formularz CERT Polska: https://incydent.cert.pl. Formularz pozwala zachować anonimowość. Skorzystaj z tej drogi zwłaszcza wtedy, gdy nie odpowiemy w terminach z punktu 3 albo gdy nie zgadzamy się co do oceny podatności lub daty publikacji. Współpracujemy z CERT Polska jako koordynatorem.
8. Podziękowania
Nie wypłacamy nagród. Jeśli chcesz, podziękujemy Ci publicznie w opisie naprawy, podając imię i nazwisko albo pseudonim.
9. Wtyczka a akt o cyberodporności
9.1 Producent
Producentem wtyczki „Ensomedia Security powered by shieldwave.io” w rozumieniu rozporządzenia (UE) 2024/2847 (akt o cyberodporności) jest ENSOMEDIA Radosław Fedorczuk, ul. Chorwacka 33/42, 51-107 Wrocław. Pojedynczym punktem kontaktowym w sprawach bezpieczeństwa wtyczki jest adres support@shieldwave.io.
9.2 Aktualizacje zabezpieczeń
- Aktualizacje zabezpieczeń są bezpłatne.
- Udostępniamy je w katalogu WordPress.org, skąd trafiają do panelu Twojego WordPressa.
- Do każdej aktualizacji zabezpieczeń dołączamy opis tego, co naprawia, i tego, co należy zrobić.
- Naprawy wydajemy w najnowszej wersji wtyczki, dlatego aktualizuj ją na bieżąco.
9.3 Okres wsparcia
Aktualizacje zabezpieczeń wydajemy przez co najmniej 5 lat od wydania wersji 1.0.0 (wrzesień 2026 r.), czyli co najmniej do września 2031 r.
9.4 Zgłaszanie podatności aktywnie wykorzystywanych i poważnych incydentów
Aktywnie wykorzystywane podatności wtyczki i poważne incydenty mające wpływ na jej bezpieczeństwo zgłaszamy przez jednolitą platformę zgłaszania prowadzoną przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) do CSIRT NASK jako koordynatora. Robimy to w terminach z art. 14 aktu o cyberodporności: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, a potem raport końcowy. Informujemy też użytkowników wtyczki o podatności lub incydencie i o tym, co mogą zrobić, aby ograniczyć ich skutki.
10. Historia zmian
- 29 września 2026 r.: nowa wersja. Zastępuje politykę ujawniania podatności z lutego 2026 r., która opisywała „ShieldWave Pro”. Nowa wersja obejmuje wtyczkę WordPress, podaje jeden adres kontaktowy, wskazuje CERT Polska jako koordynatora i opisuje obowiązki producenta wtyczki.