176679 policies in database
Link to program      
2026-09-25
inpost logo
Thank
Gift
HOF
Reward

inpost

Polityka zgłaszania podatności InPost

Bezpieczeństwo danych naszych klientów oraz niezawodność produktów i usług InPost są dla nas priorytetem. Pomimo stosowanych zabezpieczeń w złożonych produktach i systemach mogą występować podatności. Odpowiedzialne zgłaszanie takich problemów pomaga nam zwiększać bezpieczeństwo całego ekosystemu InPost.

Niniejsza polityka Vulnerability Disclosure Policy („VDP”) określa zasady zgłaszania potencjalnych podatności bezpieczeństwa dotyczących InPost.

Nie służy ona do zgłaszania problemów z przesyłkami, reklamacji, oszustw, problemów z obsługą klienta ani zwykłych błędów funkcjonalnych, które nie mają wpływu na bezpieczeństwo.

Na potrzeby niniejszej polityki „InPost” oznacza spółkę z Grupy InPost odpowiedzialną za dany produkt, usługę lub zasób.

Zakres przyjmowanych zgłoszeń

Przyjmujemy zgłoszenia dotyczące podatności w produktach, komponentach, usługach i zasobach należących do spółek z Grupy InPost, przez nie kontrolowanych, eksploatowanych, rozwijanych lub dystrybuowanych. Dotyczy to w szczególności:

  • publicznych serwisów internetowych, aplikacji webowych, domen i API;
  • oficjalnych aplikacji mobilnych, wtyczek, widgetów, bibliotek, SDK i publicznych repozytoriów;
  • produktów z elementami cyfrowymi, w tym urządzeń, kontrolerów, oprogramowania układowego i komponentów wbudowanych;
  • mechanizmów konfiguracji, zarządzania i aktualizacji produktów InPost;
  • komponentów zewnętrznych, jeżeli podatność ma bezpośredni wpływ na bezpieczeństwo produktu lub wdrożenia InPost;
  • innych zasobów kontrolowanych przez spółkę z Grupy InPost, nawet jeżeli nie zostały wymienione z nazwy.

Szczegółowe kategorie objętych produktów i zasobów oraz dotyczące ich ograniczenia znajdują się w sekcji „Zakres VDP”.

Jeśli nie masz pewności, czy dany zasób pozostaje pod kontrolą InPost, przerwij dalsze działania i prześlij informacje, które już posiadasz, wraz z dowodami wskazującymi na związek zasobu z InPost.

Uwzględnienie produktu lub zasobu w VDP oznacza, że przyjmiemy dotyczące go zgłoszenie. Nie oznacza ono automatycznie zgody na prowadzenie aktywnych testów bezpieczeństwa.

Dozwolona weryfikacja

Niniejsza polityka zezwala na:

  • zwykłe korzystanie z publicznie dostępnych funkcji produktu lub usługi;
  • pasywną obserwację i analizę publicznie dostępnych informacji;
  • lokalną analizę legalnie pozyskanej kopii oprogramowania na własnym urządzeniu lub w środowisku kontrolowanym przez zgłaszającego;
  • minimalną i nieinwazyjną weryfikację z wykorzystaniem wyłącznie własnych kont, urządzeń i danych.

Inne aktywne testy są dozwolone wyłącznie wtedy, gdy:

  • konkretny zasób jest objęty programem Bug Bounty InPost, a testy są prowadzone zgodnie z zasadami tego programu; albo
  • InPost udzielił wcześniej odrębnej, wyraźnej zgody na piśmie.

W szczególności niniejsza polityka nie zezwala na aktywne, sieciowe, radiowe ani fizyczne testowanie działających automatów Paczkomat®, urządzeń produkcyjnych, kontrolerów, terminali, urządzeń operacyjnych, systemów wewnętrznych, aplikacji pracowniczych lub partnerskich ani infrastruktury stron trzecich.

Zgłoszenia dotyczące takich produktów i systemów zostaną przyjęte, ale VDP pełni w ich przypadku wyłącznie funkcję kanału zgłoszeniowego.

Zasady działania w dobrej wierze

Podczas weryfikowania potencjalnej podatności:

  • ogranicz działania do minimum niezbędnego do rozpoznania i udokumentowania problemu;
  • przerwij dalszą weryfikację po uzyskaniu wystarczającego potwierdzenia podatności;
  • korzystaj wyłącznie z kont, urządzeń i danych, do których masz prawo;
  • nie wykorzystuj podatności w celu osiągnięcia korzyści, szantażu ani w innym celu niezwiązanym z odpowiedzialnym zgłoszeniem;
  • unikaj szkód, zakłóceń działania, naruszania prywatności oraz wpływu na procesy operacyjne;
  • nie instaluj złośliwego oprogramowania, mechanizmów trwałego dostępu ani dodatkowych kont;
  • nie utrzymuj podwyższonych uprawnień ani dostępu dłużej, niż jest to konieczne do przygotowania minimalnego dowodu;
  • nie prowadź ataków socjotechnicznych, phishingowych, spamowych, brute-force, credential stuffing, odmowy usługi ani wyczerpywania zasobów;
  • nie prowadź masowego lub agresywnego skanowania i fuzzingu, które mogą wpłynąć na działanie usług;
  • nie wykonuj działań wpływających na rzeczywiste przesyłki, skrytki, płatności, zwroty, zamówienia ani konta innych użytkowników;
  • przestrzegaj obowiązującego prawa i praw osób trzecich.

Ochrona danych

Jeśli przypadkowo uzyskasz dostęp do danych osobowych, danych klientów, danych uwierzytelniających, tajemnic lub innych informacji poufnych:

  1. natychmiast przerwij dalsze działania;
  2. nie uzyskuj dostępu do kolejnych danych;
  3. nie pobieraj, nie kopiuj, nie przechowuj, nie wykorzystuj ani nie udostępniaj tych informacji;
  4. zamaskuj wartości wrażliwe na zrzutach ekranu, w logach i innych materiałach;
  5. umieść w zgłoszeniu wyłącznie minimalne informacje niezbędne do wykazania problemu.

Nie dołączaj do zgłoszenia haseł, aktywnych tokenów, kluczy prywatnych, pełnych rekordów klientów, baz danych ani dużych zbiorów informacji.

Ochrona osób działających w dobrej wierze

Jeżeli podejmujesz w dobrej wierze rozsądne starania, aby przestrzegać niniejszej polityki, InPost uzna działania wyraźnie przez nią dopuszczone za autoryzowane przez InPost - w zakresie, w jakim InPost może takiej autoryzacji udzielić - i nie będzie inicjować ani rekomendować działań prawnych związanych z tymi działaniami.

Jeżeli podczas działania w dobrej wierze przypadkowo i w nieznacznym stopniu przekroczysz określone granice, natychmiast przerwij działania, opisz sytuację w zgłoszeniu i współpracuj przy ograniczaniu jej skutków. Przy ocenie zdarzenia uwzględnimy Twój zamiar, proporcjonalność działań, ich faktyczne skutki oraz działania podjęte w celu uniknięcia szkody.

Jeżeli osoba trzecia podejmie działania prawne dotyczące czynności przeprowadzonych zgodnie z niniejszą polityką, InPost może - w zakresie prawnie i faktycznie możliwym - potwierdzić, że działania te zostały przez InPost uznane za autoryzowane.

Powyższe zobowiązanie nie może wiązać organów publicznych ani właścicieli systemów należących do osób trzecich. Nie obejmuje ono umyślnie szkodliwych działań, wymuszeń, zatajenia skutków działań ani czynności niezwiązanych z odpowiedzialnym zgłaszaniem podatności.

Systemy i komponenty stron trzecich

InPost może udzielać zgody wyłącznie w odniesieniu do zasobów, które kontroluje. Niniejsza polityka nie zezwala na testowanie infrastruktury, urządzeń, usług ani kont należących do merchantów, dostawców chmurowych, dostawców technologii, partnerów, placówek PUDO ani innych osób trzecich.

Możesz zgłosić podatność komponentu zewnętrznego, jeżeli ma ona bezpośredni wpływ na produkt lub konfigurację InPost. Nie rozszerzaj jednak testów na systemy dostawcy.

Jak dokonać zgłoszenia

Zgłoszenie prześlij za pomocą formularza „Send a report”.
W miarę możliwości podaj:

  • produkt, usługę lub zasób, którego dotyczy problem;
  • dokładny URL, identyfikator aplikacji, model produktu oraz wersję oprogramowania lub firmware;
  • opis podatności i jej możliwego wpływu;
  • minimalne kroki pozwalające odtworzyć problem;
  • minimalny proof of concept lub odpowiednio zamaskowane materiały potwierdzające;
  • informację, czy podczas weryfikacji wystąpił dostęp do danych wrażliwych lub niezamierzony skutek;
  • datę i przybliżony czas zaobserwowania problemu.

W przypadku zgłoszeń dotyczących sprzętu lub firmware opisz również, w jaki sposób uzyskałeś dostęp do badanego egzemplarza i czy byłeś uprawniony do jego badania.

Zgłoszenie może zostać przesłane anonimowo. Ponieważ standardowy VDP może działać jako jednokierunkowy kanał zgłoszeniowy, zgłoszenie powinno być kompletne i zrozumiałe bez konieczności uzyskiwania dodatkowych informacji.

Jeżeli zdecydujesz się podać swoje dane kontaktowe, mogą one zostać wykorzystane wyłącznie do obsługi zgłoszenia.

Skoordynowane ujawnienie

Prosimy o zachowanie poufności technicznych szczegółów podatności przez 90 dni kalendarzowych od przesłania kompletnego zgłoszenia albo do czasu wcześniejszego wyrażenia przez InPost zgody na ich ujawnienie.

Jeżeli zamierzasz opublikować informacje o podatności, wskaż proponowany termin publikacji w pierwotnym zgłoszeniu i, jeżeli to możliwe, podaj dane umożliwiające kontakt. W przypadku złożonych lub wielostronnych problemów strony mogą uzgodnić inny, rozsądny termin.

Okres 90 dni służy skoordynowanemu ograniczeniu ryzyka. Nie stanowi zobowiązania InPost do udzielenia odpowiedzi ani usunięcia podatności w tym terminie.

Niezależnie od upływu tego okresu nie publikuj danych osobowych, danych klientów, aktywnych danych uwierzytelniających, tajemnic ani informacji, których ujawnienie powodowałoby trwające, istotne ryzyko dla użytkowników lub systemów.

Wykorzystanie zgłoszenia i prawa do materiałów

Zachowujesz prawa do własnego zgłoszenia i przygotowanych przez siebie materiałów. Przesyłając je, udzielasz InPost niewyłącznej, nieodpłatnej licencji na ich wykorzystanie, powielanie i udostępnianie w zakresie niezbędnym do zweryfikowania, odtworzenia, ograniczenia i usunięcia podatności oraz przeprowadzenia skoordynowanego ujawnienia.

InPost może przekazać niezbędne informacje techniczne właściwej spółce z Grupy InPost, dostawcy, producentowi, koordynatorowi podatności, CSIRT lub właściwemu organowi, jeżeli jest to potrzebne do zbadania problemu, ograniczenia ryzyka albo wykonania obowiązku prawnego.

Dane osobowe będą przetwarzane zgodnie z Polityką prywatności InPost.

Odpowiedzi, naprawa i nagrody

Niniejszy VDP nie jest programem Bug Bounty. Przesłanie zgłoszenia nie daje prawa do nagrody finansowej, punktów, publicznego wyróżnienia ani innej korzyści.

Jeżeli podatność dotyczy zasobu objętego programem Bug Bounty InPost i zostałeś zaproszony do uczestnictwa w tym programie, zgłoszenie powinno zostać przesłane w ramach programu Bug Bounty. Zastosowanie będą miały jego odrębne zasady, zakres i warunki przyznawania nagród.

InPost analizuje odpowiedzialnie przesłane zgłoszenia i może wykorzystać je do poprawy swoich produktów i usług. Ze względu na możliwość anonimowego zgłoszenia i ograniczenia standardowego VDP nie gwarantujemy jednak indywidualnej odpowiedzi, przekazywania informacji o statusie ani usunięcia każdego zgłoszonego problemu.


This program crawled on the 2026-09-25 is sorted as cvd.

FireBounty © 2015-2026

Legal notices | Privacy policy