Zgłaszanie podatności

Wersja z 29 września 2026 r.

Jeśli znajdziesz słabość bezpieczeństwa (podatność) w ShieldWave albo we wtyczce WordPress, napisz do nas. Ta polityka mówi, czego dotyczy, jak zgłosić podatność, co stanie się dalej i na jakich warunkach zgadzamy się na Twoje badania.

1. Kto odpowiada i czego dotyczy polityka

1.1 Kto odpowiada

ShieldWave i wtyczkę prowadzi Radosław Fedorczuk, prowadzący działalność gospodarczą pod firmą ENSOMEDIA Radosław Fedorczuk, ul. Chorwacka 33/42, 51-107 Wrocław, NIP 8952195742, numer VAT UE PL8952195742, REGON 381626230, wpisany do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG), dalej „ENSOMEDIA” lub „my”.

1.2 Zakres

Polityka obejmuje:

2. Jak zgłosić podatność

Napisz na adres support@shieldwave.io i w temacie wpisz „Security”. Możesz pisać po polsku lub po angielsku.

W zgłoszeniu podaj:

Podatność możesz też zgłosić przez CERT Polska (punkt 7). Dane z Twojego zgłoszenia przetwarzamy, aby je obsłużyć; szczegóły zawiera Polityka prywatności.

3. Co dzieje się po zgłoszeniu

3.1 Odpowiedź i ocena

Dni robocze to dni od poniedziałku do piątku z wyjątkiem dni ustawowo wolnych od pracy w Polsce.

3.2 Terminy naprawy

Wagę podatności oceniamy według aktualnej wersji systemu CVSS (Common Vulnerability Scoring System), obecnie 4.0. Terminy liczymy od dnia, w którym potwierdzimy podatność.

WagaWynik CVSSNaprawa w ciągu
Krytyczna9,0-10,07 dni
Wysoka7,0-8,930 dni
Średnia4,0-6,960 dni
Niska0,1-3,990 dni

W przypadku wtyczki naprawa oznacza wydanie jej aktualizacji. Jeśli naprawa wymaga więcej czasu, na przykład dlatego, że zależy od innego dostawcy, wyjaśnimy Ci powód i podamy nowy termin.

4. Skoordynowane ujawnienie

5. Zgoda na badania prowadzone zgodnie z polityką

5.1 Na co się zgadzamy

Badania prowadzone w dobrej wierze i zgodnie z tą polityką traktujemy jako upoważnione: jako dysponent systemów wymienionych w punkcie 1.2 wyrażamy na nie zgodę. W związku z takimi badaniami:

Jeśli inny podmiot wszcznie postępowanie w sprawie badań prowadzonych zgodnie z tą polityką, na Twoją prośbę potwierdzimy na piśmie, że były prowadzone za naszą zgodą. Jeśli nie wiesz, czy planowane działanie mieści się w polityce, zapytaj nas przed jego rozpoczęciem.

5.2 Zasady badań

5.3 Granice zgody

Nasza zgoda i zobowiązania dotyczą tylko nas i systemów z punktu 1.2. Nie obejmują systemów innych podmiotów, także tych, z których korzystamy, na przykład stron płatności Stripe albo infrastruktury naszego dostawcy hostingu. Nie wiążą prokuratury ani innych organów w sprawach o przestępstwa ścigane z urzędu. Nie wiążą też organów innych państw. Nie zwalniają też z przestrzegania prawa, które Cię obowiązuje.

6. Co jest poza polityką

Zgoda z punktu 5 nie obejmuje:

7. CERT Polska

CERT Polska (CSIRT NASK) pełni w Polsce funkcję koordynatora skoordynowanego ujawniania podatności (art. 26a ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa). Podatność możesz zgłosić przez formularz CERT Polska: https://incydent.cert.pl. Formularz pozwala zachować anonimowość. Skorzystaj z tej drogi zwłaszcza wtedy, gdy nie odpowiemy w terminach z punktu 3 albo gdy nie zgadzamy się co do oceny podatności lub daty publikacji. Współpracujemy z CERT Polska jako koordynatorem.

8. Podziękowania

Nie wypłacamy nagród. Jeśli chcesz, podziękujemy Ci publicznie w opisie naprawy, podając imię i nazwisko albo pseudonim.

9. Wtyczka a akt o cyberodporności

9.1 Producent

Producentem wtyczki „Ensomedia Security powered by shieldwave.io” w rozumieniu rozporządzenia (UE) 2024/2847 (akt o cyberodporności) jest ENSOMEDIA Radosław Fedorczuk, ul. Chorwacka 33/42, 51-107 Wrocław. Pojedynczym punktem kontaktowym w sprawach bezpieczeństwa wtyczki jest adres support@shieldwave.io.

9.2 Aktualizacje zabezpieczeń

9.3 Okres wsparcia

Aktualizacje zabezpieczeń wydajemy przez co najmniej 5 lat od wydania wersji 1.0.0 (wrzesień 2026 r.), czyli co najmniej do września 2031 r.

9.4 Zgłaszanie podatności aktywnie wykorzystywanych i poważnych incydentów

Aktywnie wykorzystywane podatności wtyczki i poważne incydenty mające wpływ na jej bezpieczeństwo zgłaszamy przez jednolitą platformę zgłaszania prowadzoną przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) do CSIRT NASK jako koordynatora. Robimy to w terminach z art. 14 aktu o cyberodporności: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, a potem raport końcowy. Informujemy też użytkowników wtyczki o podatności lub incydencie i o tym, co mogą zrobić, aby ograniczyć ich skutki.

10. Historia zmian