Bezpieczeństwo i zaufanie

Zgłaszanie podatności, kontakt PGP i zgodność z unijnym aktem o cyberodporności (Cyber Resilience Act, CRA).

1. Zgłaszanie luk w zabezpieczeniach

Masz informację o luce w zabezpieczeniach? Chętnie przyjmiemy poufne zgłoszenie. Nie zgłaszaj problemów publicznie na GitHubie ani w mediach społecznościowych — skorzystaj z poniższych kanałów.

Poufne kanały kontaktu

2. Zakres

W zakresie

  • chorilo.com i wszystkie produkcyjne subdomeny
  • API backendu Chorilo
  • Aplikacja mobilna Chorilo (iOS, Android)
  • Aplikacja desktopowa Chorilo Files (macOS, Windows)
  • Uwierzytelnianie, autoryzacja, dostęp do danych

Poza zakresem

  • Same raporty ze skanerów bez wykazanego wpływu
  • Brakujące nagłówki bezpieczeństwa bez możliwego do wykazania ataku
  • Phishing lub socjotechnika wobec pracowników
  • Usługi zewnętrznych dostawców (Stripe, Sentry — zgłoś je tam)
  • Self-XSS, ataki na urządzenia zgłaszającego

3. Zapewnienie bezpiecznej przystani (Safe Harbor)

Jeśli działasz w ramach rzetelnych badań nad bezpieczeństwem, nie podejmiemy kroków cywilnoprawnych ani karnych — pod warunkiem, że:

  • unikasz naruszeń ochrony danych, utraty danych i przerw w działaniu usługi.
  • korzystasz tylko z własnych lub wyraźnie dozwolonych kont testowych.
  • pobierasz wyłącznie minimum danych potrzebne do wykazania problemu.
  • dajesz nam rozsądny czas na naprawę przed jakimkolwiek publicznym ujawnieniem.
  • nie wykorzystujesz podatności w stopniu większym niż minimum.

4. Czasy reakcji

TerminDziałanie
3 dni roboczePotwierdzenie odbioru dla zgłaszającego
10 dni roboczeWstępna ocena i klasyfikacja ważności
24 hWczesne ostrzeżenie do ENISA w przypadku aktywnego wykorzystania (CRA art. 14)
72 hPowiadomienie o podatności z planem działań zaradczych
14 dRaport końcowy z przyczyną źródłową i środkami zaradczymi

W przypadku aktywnie wykorzystywanych podatności obowiązuje łańcuch zgłoszeń z unijnego aktu o cyberodporności (24 godz. / 72 godz. / 14 dni). Osoby, których to dotyczy, otrzymają informację w aplikacji, e-mailem i na stronie statusu.

5. Klucz PGP

W przypadku szczególnie wrażliwych zgłoszeń możesz użyć poniższego klucza PGP. Klucz jest też dostępny w pliku security.txt.

Key ID:F515A8A7A0AF17DB
Fingerprint:D4DECED45D1FBC7D2251A143F515A8A7A0AF17DB

Przed pierwszym użyciem porównaj odcisk (fingerprint) z drugim źródłem — np. z publicznym wpisem na keys.openpgp.org.

6. Zgodność z CRA

Chorilo spełnia wymagania unijnego aktu o cyberodporności (rozporządzenie 2024/2847):

  • Polityka ujawniania podatności zgodnie z art. 13 i 14 CRA.
  • Wykaz składników oprogramowania (Software Bill of Materials, CycloneDX 1.5) dla każdego komponentu.
  • Dokumentacja techniczna zgodnie z załącznikiem VII, przechowywana przez 10 lat.
  • Publiczna strona statusu i historia incydentów pod adresem /status

7. Hall of Fame

Zestawienie badaczy bezpieczeństwa, którzy przyczynili się do bezpieczeństwa Chorilo, opublikujemy tutaj po zamknięciu pierwszych zgłoszeń.