Polityka zgłaszania podatności InPost
Bezpieczeństwo danych naszych klientów oraz niezawodność produktów i usług InPost są dla nas priorytetem. Pomimo stosowanych zabezpieczeń w złożonych produktach i systemach mogą występować podatności. Odpowiedzialne zgłaszanie takich problemów pomaga nam zwiększać bezpieczeństwo całego ekosystemu InPost.
Niniejsza polityka Vulnerability Disclosure Policy („VDP”) określa zasady zgłaszania potencjalnych podatności bezpieczeństwa dotyczących InPost.
Nie służy ona do zgłaszania problemów z przesyłkami, reklamacji, oszustw, problemów z obsługą klienta ani zwykłych błędów funkcjonalnych, które nie mają wpływu na bezpieczeństwo.
Na potrzeby niniejszej polityki „InPost” oznacza spółkę z Grupy InPost odpowiedzialną za dany produkt, usługę lub zasób.
Przyjmujemy zgłoszenia dotyczące podatności w produktach, komponentach, usługach i zasobach należących do spółek z Grupy InPost, przez nie kontrolowanych, eksploatowanych, rozwijanych lub dystrybuowanych. Dotyczy to w szczególności:
Szczegółowe kategorie objętych produktów i zasobów oraz dotyczące ich ograniczenia znajdują się w sekcji „Zakres VDP”.
Jeśli nie masz pewności, czy dany zasób pozostaje pod kontrolą InPost, przerwij dalsze działania i prześlij informacje, które już posiadasz, wraz z dowodami wskazującymi na związek zasobu z InPost.
Uwzględnienie produktu lub zasobu w VDP oznacza, że przyjmiemy dotyczące go zgłoszenie. Nie oznacza ono automatycznie zgody na prowadzenie aktywnych testów bezpieczeństwa.
Niniejsza polityka zezwala na:
Inne aktywne testy są dozwolone wyłącznie wtedy, gdy:
W szczególności niniejsza polityka nie zezwala na aktywne, sieciowe, radiowe ani fizyczne testowanie działających automatów Paczkomat®, urządzeń produkcyjnych, kontrolerów, terminali, urządzeń operacyjnych, systemów wewnętrznych, aplikacji pracowniczych lub partnerskich ani infrastruktury stron trzecich.
Zgłoszenia dotyczące takich produktów i systemów zostaną przyjęte, ale VDP pełni w ich przypadku wyłącznie funkcję kanału zgłoszeniowego.
Podczas weryfikowania potencjalnej podatności:
Jeśli przypadkowo uzyskasz dostęp do danych osobowych, danych klientów, danych uwierzytelniających, tajemnic lub innych informacji poufnych:
Nie dołączaj do zgłoszenia haseł, aktywnych tokenów, kluczy prywatnych, pełnych rekordów klientów, baz danych ani dużych zbiorów informacji.
Jeżeli podejmujesz w dobrej wierze rozsądne starania, aby przestrzegać niniejszej polityki, InPost uzna działania wyraźnie przez nią dopuszczone za autoryzowane przez InPost - w zakresie, w jakim InPost może takiej autoryzacji udzielić - i nie będzie inicjować ani rekomendować działań prawnych związanych z tymi działaniami.
Jeżeli podczas działania w dobrej wierze przypadkowo i w nieznacznym stopniu przekroczysz określone granice, natychmiast przerwij działania, opisz sytuację w zgłoszeniu i współpracuj przy ograniczaniu jej skutków. Przy ocenie zdarzenia uwzględnimy Twój zamiar, proporcjonalność działań, ich faktyczne skutki oraz działania podjęte w celu uniknięcia szkody.
Jeżeli osoba trzecia podejmie działania prawne dotyczące czynności przeprowadzonych zgodnie z niniejszą polityką, InPost może - w zakresie prawnie i faktycznie możliwym - potwierdzić, że działania te zostały przez InPost uznane za autoryzowane.
Powyższe zobowiązanie nie może wiązać organów publicznych ani właścicieli systemów należących do osób trzecich. Nie obejmuje ono umyślnie szkodliwych działań, wymuszeń, zatajenia skutków działań ani czynności niezwiązanych z odpowiedzialnym zgłaszaniem podatności.
InPost może udzielać zgody wyłącznie w odniesieniu do zasobów, które kontroluje. Niniejsza polityka nie zezwala na testowanie infrastruktury, urządzeń, usług ani kont należących do merchantów, dostawców chmurowych, dostawców technologii, partnerów, placówek PUDO ani innych osób trzecich.
Możesz zgłosić podatność komponentu zewnętrznego, jeżeli ma ona bezpośredni wpływ na produkt lub konfigurację InPost. Nie rozszerzaj jednak testów na systemy dostawcy.
Zgłoszenie prześlij za pomocą formularza „Send a report”.
W miarę możliwości podaj:
W przypadku zgłoszeń dotyczących sprzętu lub firmware opisz również, w jaki sposób uzyskałeś dostęp do badanego egzemplarza i czy byłeś uprawniony do jego badania.
Zgłoszenie może zostać przesłane anonimowo. Ponieważ standardowy VDP może działać jako jednokierunkowy kanał zgłoszeniowy, zgłoszenie powinno być kompletne i zrozumiałe bez konieczności uzyskiwania dodatkowych informacji.
Jeżeli zdecydujesz się podać swoje dane kontaktowe, mogą one zostać wykorzystane wyłącznie do obsługi zgłoszenia.
Prosimy o zachowanie poufności technicznych szczegółów podatności przez 90 dni kalendarzowych od przesłania kompletnego zgłoszenia albo do czasu wcześniejszego wyrażenia przez InPost zgody na ich ujawnienie.
Jeżeli zamierzasz opublikować informacje o podatności, wskaż proponowany termin publikacji w pierwotnym zgłoszeniu i, jeżeli to możliwe, podaj dane umożliwiające kontakt. W przypadku złożonych lub wielostronnych problemów strony mogą uzgodnić inny, rozsądny termin.
Okres 90 dni służy skoordynowanemu ograniczeniu ryzyka. Nie stanowi zobowiązania InPost do udzielenia odpowiedzi ani usunięcia podatności w tym terminie.
Niezależnie od upływu tego okresu nie publikuj danych osobowych, danych klientów, aktywnych danych uwierzytelniających, tajemnic ani informacji, których ujawnienie powodowałoby trwające, istotne ryzyko dla użytkowników lub systemów.
Zachowujesz prawa do własnego zgłoszenia i przygotowanych przez siebie materiałów. Przesyłając je, udzielasz InPost niewyłącznej, nieodpłatnej licencji na ich wykorzystanie, powielanie i udostępnianie w zakresie niezbędnym do zweryfikowania, odtworzenia, ograniczenia i usunięcia podatności oraz przeprowadzenia skoordynowanego ujawnienia.
InPost może przekazać niezbędne informacje techniczne właściwej spółce z Grupy InPost, dostawcy, producentowi, koordynatorowi podatności, CSIRT lub właściwemu organowi, jeżeli jest to potrzebne do zbadania problemu, ograniczenia ryzyka albo wykonania obowiązku prawnego.
Dane osobowe będą przetwarzane zgodnie z Polityką prywatności InPost.
Niniejszy VDP nie jest programem Bug Bounty. Przesłanie zgłoszenia nie daje prawa do nagrody finansowej, punktów, publicznego wyróżnienia ani innej korzyści.
Jeżeli podatność dotyczy zasobu objętego programem Bug Bounty InPost i zostałeś zaproszony do uczestnictwa w tym programie, zgłoszenie powinno zostać przesłane w ramach programu Bug Bounty. Zastosowanie będą miały jego odrębne zasady, zakres i warunki przyznawania nagród.
InPost analizuje odpowiedzialnie przesłane zgłoszenia i może wykorzystać je do poprawy swoich produktów i usług. Ze względu na możliwość anonimowego zgłoszenia i ograniczenia standardowego VDP nie gwarantujemy jednak indywidualnej odpowiedzi, przekazywania informacji o statusie ani usunięcia każdego zgłoszonego problemu.
This program crawled on the 2026-09-25 is sorted as cvd.
FireBounty © 2015-2026