Bezpieczeństwo i zaufanie
Zgłaszanie podatności, kontakt PGP i zgodność z unijnym aktem o cyberodporności (Cyber Resilience Act, CRA).
1. Zgłaszanie luk w zabezpieczeniach
Masz informację o luce w zabezpieczeniach? Chętnie przyjmiemy poufne zgłoszenie. Nie zgłaszaj problemów publicznie na GitHubie ani w mediach społecznościowych — skorzystaj z poniższych kanałów.
Poufne kanały kontaktu
- E-mail:security@chorilo.com
- Klucz PGP:/.well-known/pgp-key.txt
- security.txt zgodnie z RFC 9116:/.well-known/security.txt
2. Zakres
W zakresie
- chorilo.com i wszystkie produkcyjne subdomeny
- API backendu Chorilo
- Aplikacja mobilna Chorilo (iOS, Android)
- Aplikacja desktopowa Chorilo Files (macOS, Windows)
- Uwierzytelnianie, autoryzacja, dostęp do danych
Poza zakresem
- Same raporty ze skanerów bez wykazanego wpływu
- Brakujące nagłówki bezpieczeństwa bez możliwego do wykazania ataku
- Phishing lub socjotechnika wobec pracowników
- Usługi zewnętrznych dostawców (Stripe, Sentry — zgłoś je tam)
- Self-XSS, ataki na urządzenia zgłaszającego
3. Zapewnienie bezpiecznej przystani (Safe Harbor)
Jeśli działasz w ramach rzetelnych badań nad bezpieczeństwem, nie podejmiemy kroków cywilnoprawnych ani karnych — pod warunkiem, że:
- unikasz naruszeń ochrony danych, utraty danych i przerw w działaniu usługi.
- korzystasz tylko z własnych lub wyraźnie dozwolonych kont testowych.
- pobierasz wyłącznie minimum danych potrzebne do wykazania problemu.
- dajesz nam rozsądny czas na naprawę przed jakimkolwiek publicznym ujawnieniem.
- nie wykorzystujesz podatności w stopniu większym niż minimum.
4. Czasy reakcji
| Termin | Działanie |
|---|---|
| 3 dni robocze | Potwierdzenie odbioru dla zgłaszającego |
| 10 dni robocze | Wstępna ocena i klasyfikacja ważności |
| 24 h | Wczesne ostrzeżenie do ENISA w przypadku aktywnego wykorzystania (CRA art. 14) |
| 72 h | Powiadomienie o podatności z planem działań zaradczych |
| 14 d | Raport końcowy z przyczyną źródłową i środkami zaradczymi |
W przypadku aktywnie wykorzystywanych podatności obowiązuje łańcuch zgłoszeń z unijnego aktu o cyberodporności (24 godz. / 72 godz. / 14 dni). Osoby, których to dotyczy, otrzymają informację w aplikacji, e-mailem i na stronie statusu.
5. Klucz PGP
W przypadku szczególnie wrażliwych zgłoszeń możesz użyć poniższego klucza PGP. Klucz jest też dostępny w pliku security.txt.
Przed pierwszym użyciem porównaj odcisk (fingerprint) z drugim źródłem — np. z publicznym wpisem na keys.openpgp.org.
6. Zgodność z CRA
Chorilo spełnia wymagania unijnego aktu o cyberodporności (rozporządzenie 2024/2847):
- Polityka ujawniania podatności zgodnie z art. 13 i 14 CRA.
- Wykaz składników oprogramowania (Software Bill of Materials, CycloneDX 1.5) dla każdego komponentu.
- Dokumentacja techniczna zgodnie z załącznikiem VII, przechowywana przez 10 lat.
- Publiczna strona statusu i historia incydentów pod adresem /status
7. Hall of Fame
Zestawienie badaczy bezpieczeństwa, którzy przyczynili się do bezpieczeństwa Chorilo, opublikujemy tutaj po zamknięciu pierwszych zgłoszeń.