Bezpieczeństwo i zgłaszanie podatności
Ostatnia aktualizacja: sierpień 2026
Ostatnia aktualizacja: sierpień 2026
Biblioteki komponentów eSeGeCe są wbudowane w aplikacje pracujące produkcyjnie, często w otwartym internecie. Poważnie traktujemy zgłoszenia usterek bezpieczeństwa i wolimy dowiedzieć się o problemie wcześnie, niż przeczytać o nim później gdzie indziej. Ta strona opisuje, jak się z nami skontaktować, co dzieje się po Twoim zgłoszeniu i do czego zobowiązujemy się w zamian.
Skorzystaj z naszego formularza kontaktowego i wpisz "bezpieczeństwo" w temacie. Trafia bezpośrednio do programistów, a nie do kolejki zgłoszeń pierwszej linii, i jest naszym pojedynczym punktem kontaktowym w sprawach bezpieczeństwa. Do zgłoszenia podatności nie potrzebujesz umowy wsparcia ani ważnej licencji.
Podaj możliwie dużo z poniższych informacji:
Jeśli chcesz zaszyfrować zgłoszenie, napisz o tym w pierwszej wiadomości bez szczegółów technicznych, a ustalimy z Tobą kanał komunikacji.
Prosimy o rozsądny czas na wydanie poprawki przed publikacją, a termin, według którego pracujemy, wynosi 90 dni od daty zgłoszenia. Jeśli usterka jest aktywnie wykorzystywana albo poprawka zajmie więcej czasu, niż zakładano, porozmawiamy z Tobą o terminach, zamiast w milczeniu czekać na upływ czasu. Nie będziemy podejmować kroków prawnych wobec osoby, która zgłasza podatność w dobrej wierze i przestrzega tej polityki.
Zakresem objęte są biblioteki komponentów eSeGeCe we wszystkich wspieranych edycjach, w tym sgcWebSockets, sgcSign, sgcOpenAPI, sgcIndy i sgcBiometrics, wraz z kodem przykładowym i demonstracyjnym, który rozprowadzamy, oraz ta witryna.
Poza zakresem są ustalenia dotyczące wyłącznie oprogramowania firm trzecich, którego nie rozprowadzamy, zgłoszenia wygenerowane przez automatyczny skaner bez wykazanego skutku oraz wszystko, co wymaga atakowania naszej infrastruktury lub innego klienta. Prosimy nie prowadzić testów odmowy usługi, nie łamać naszych serwerów metodą siłową i nie sięgać po dane, które nie należą do Ciebie.
Jeśli ustalenie dotyczy komponentu firmy trzeciej, na którym się opieramy, na przykład Indy, zlib lub OpenSSL, zgłoś je nam mimo to. Przekażemy zgłoszenie osobom utrzymującym dany komponent, zgodnie z wymogiem artykułu 13(6) unijnego rozporządzenia o cyberodporności, i będziemy śledzić poprawkę aż do naszych wydań.
Poprawki bezpieczeństwa dostarczamy w ramach zwykłych wydań produktu, które ukazują się kilka razy w roku wraz z pełnym kodem źródłowym. Licencja obejmuje aktualizacje przez okres subskrypcji, a poprawki bezpieczeństwa dla danej wersji głównej pozostają dostępne przez co najmniej pięć lat od jej wydania. Ponieważ każda licencja zawiera pełny kod źródłowy, nigdy nie zależysz od nas, aby przejrzeć, załatać lub przebudować kod, który dostarczasz.
Dla każdego wydania utrzymujemy czytelny maszynowo SBOM w formacie CycloneDX, wymieniający składniki najwyższego poziomu, z których zbudowane są nasze produkty, oraz ich licencje. Rozporządzenie o cyberodporności wymaga od producentów sporządzenia go i przechowywania w dokumentacji technicznej, nie wymaga jego publikacji, dlatego udostępniamy go na żądanie zamiast publikować tutaj. Licencjobiorcy oraz organy nadzoru rynku mogą poprosić o niego przez nasz formularz kontaktowy, podając produkt, edycję i wersję, której dotyczy.
Jeśli oceniasz nas jako dostawcę na podstawie unijnego rozporządzenia o cyberodporności, rozporządzenia (UE) 2024/2847, nasze oświadczenie o tym, co CRA oznacza dla produktów zbudowanych na komponentach eSeGeCe, znajduje się na osobnej stronie.
Wszystko z tej strony, łącznie ze zgłoszeniami podatności, dociera do nas przez nasz formularz kontaktowy.