Ostatnia aktualizacja: 2026-09-14
Bezpieczeństwo
Kontakt bezpieczeństwa: security@digitalfreedom.co.za · formularz: https://security.digitalfreedom.co.za · maszynowo czytelnie: /.well-known/security.txt
Usługodawca: DigitalFreedom — marka DigitalFreedom Global LLC, 30 N Gould St, Ste N, Sheridan, WY 82801, Stany Zjednoczone
1. Wprowadzenie
Snapshots to produkt z elementami cyfrowymi, a bezpieczeństwo osób z niego korzystających jest priorytetem. Polityka opisuje, jak każdy — badacz bezpieczeństwa, gracz czy przypadkowy obserwator — zgłasza domniemaną podatność i jak my ją obsługujemy w procesie skoordynowanego ujawniania.
Napisano ją tak, by jako minimum spełniała:
- unijne rozporządzenie o cyberodporności (rozporządzenie (UE) 2024/2847), w szczególności obowiązek producenta prowadzenia polityki skoordynowanego ujawniania i jednego punktu kontaktowego;
- ISO/IEC 29147 (ujawnianie podatności) i ISO/IEC 30111 (obsługa podatności);
- praktykę CISA w zakresie skoordynowanego ujawniania oraz ujęcie badań w dobrej wierze w polityce oskarżycielskiej Departamentu Sprawiedliwości USA wobec Computer Fraud and Abuse Act;
- uznaną praktykę odpowiedzialnego ujawniania w Niemczech.
2. Zakres
Objęte:
- aplikacja Snapshots na iOS publikowana pod marką DigitalFreedom;
- backend Snapshots i jego API pod adresem
snapshot.prod.app.digitalfreedom.co.za; - ta strona,
snapshots-quiz.app.
Nieobjęte: platformy, sklepy, hostingi i zależności, których nie prowadzimy — prosimy zgłaszać je ich operatorom. Skoordynujemy się z taką stroną, gdy dotyczy to Snapshots. Nieobjęte także: ustalenia bez wpływu na bezpieczeństwo (brak nagłówków utwardzających na stronie statycznej bez sesji, banery wersji, self-XSS, niezweryfikowane wyniki automatycznego skanera).
3. Jak zgłaszać
- E-mail: security@digitalfreedom.co.za
- Formularz: https://security.digitalfreedom.co.za
Prosimy podać w miarę możliwości: produkt, usługę lub URL i wersję; opis podatności i jej wpływu; kroki odtworzenia wraz z proof of concept; Państwa ocenę istotności; oraz czy i jak chcą Państwo zostać wymienieni.
Zgłoszenia przyjmujemy po angielsku lub niemiecku. Prosimy nie zamieszczać więcej danych osobowych ani danych osób trzecich, niż jest to ściśle konieczne do wykazania problemu.
4. Nasze zobowiązania
- Potwierdzenie odbioru bez zbędnej zwłoki — cel: 3 dni robocze.
- Analiza i klasyfikacja wraz z oceną istotności.
- Informacje o postępach przy istotnych krokach i powiadomienie o dostępnej poprawce.
- Usunięcie potwierdzonych podatności w rozsądnym, opartym na ryzyku terminie, najpierw najpoważniejszych.
- Skoordynowane ujawnienie: preferujemy ujawnienie publiczne po udostępnieniu poprawki i po rozsądnym czasie na aktualizację, uzgadniając moment z Państwem, gdy to możliwe.
- Gdy rozporządzenie o cyberodporności lub inne przepisy wymagają zgłoszenia aktywnie wykorzystywanej podatności lub poważnego incydentu właściwemu organowi — wyznaczonemu CSIRT i ENISA — dokonujemy zgłoszeń w terminach ustawowych, niezależnie od ujawnienia publicznego.
5. Bezpieczna przystań
Nie wszczynamy ani nie wspieramy kroków prawnych wobec Państwa za badania i zgłoszenia prowadzone w dobrej wierze zgodnie z tą polityką. Traktujemy taką działalność jako dostęp autoryzowany i nie uznajemy jej za naruszenie naszego regulaminu, zakazów obchodzenia zabezpieczeń ani przepisów o nieuprawnionym dostępie do systemów, w tym CFAA i jego odpowiedników.
Bezpieczna przystań obowiązuje, dopóki przestrzegają Państwo zasad z § 6. Jeśli osoba trzecia wystąpi przeciwko Państwu za działanie zgodne z tą polityką, podejmiemy rozsądne kroki, aby wskazać, że było ono autoryzowane.
6. Zasady postępowania
- W dobrej wierze unikać naruszeń prywatności, niszczenia danych, pogorszenia działania usługi i utrudnień dla innych.
- Sięgać, używać i przechowywać wyłącznie minimum danych konieczne do wykazania podatności. Nigdy nie wyprowadzać, nie przechowywać ani nie udostępniać danych innych graczy.
- Testować na własnej nazwie gracza i własnym urządzeniu. Nie na rekordach innych graczy.
- Bez testów typu denial of service i testów obciążeniowych, bez spamu, bez socjotechniki wobec personelu i klientów, bez ataków fizycznych, bez ataków na naszych dostawców.
- Nie ujawniać publicznie ani osobom trzecim, zanim usuniemy podatność i uzgodnimy z Państwem ujawnienie.
- Przerwać i niezwłocznie nas powiadomić w razie natrafienia na dane osobowe lub inne wrażliwe.
- Przestrzegać obowiązującego prawa.
7. Poufność i ochrona danych
Zgłoszenia traktujemy jako poufne. Dane osobowe w nich zawarte przetwarzamy wyłącznie w celu obsługi zgłoszenia i usunięcia problemu, na podstawie art. 6 ust. 1 lit. f RODO — nasz uzasadniony interes w bezpieczeństwie produktów — oraz art. 6 ust. 1 lit. c przy obowiązku prawnym. Dane kontaktowe przechowujemy tylko tak długo, jak wymaga tego koordynacja i dokumentacja. Stosuje się polityka prywatności.
8. Podziękowania
Nie prowadzimy płatnego programu bug bounty. Za Państwa zgodą chętnie wymienimy Państwa w informacjach o wydaniu z poprawką lub w publicznym podziękowaniu. Można też pozostać anonimowym.
9. Bezpieczeństwo usługi
Dla przejrzystości i dlatego, że rozporządzenie o cyberodporności oczekuje deklaracji, a nie domniemania:
- ruch szyfrowany w tranzycie przez TLS; baza danych i magazyn obiektowy szyfrowane w spoczynku;
- żądania do backendu uwierzytelniane tokenem aplikacyjnym;
- dostęp administracyjny z uwierzytelnianiem wieloskładnikowym i minimalnymi uprawnieniami;
- codzienne kopie zapasowe bazy danych;
- aktualizacje bezpieczeństwa i zgodności przez co najmniej pięć lat od wprowadzenia wersji do obrotu (§ 2.4 regulaminu);
- znalezione lub zgłoszone podatności usuwamy w wersji aplikacji przez App Store, a po stronie serwera przez wdrożenie backendu — bez działań po Państwa stronie.
10. Brak gwarancji
Polityka nie tworzy zobowiązania umownego, gwarancji ani roszczenia o nagrodę i nie oznacza zrzeczenia się praw Usługodawcy poza tym, co wskazano w § 5. Możemy ją aktualizować; obowiązująca wersja polska znajduje się zawsze pod https://snapshots-quiz.app/pl/bezpieczenstwo/. W polu Policy: naszego security.txt jako adres kanoniczny wskazana jest wersja angielska, https://snapshots-quiz.app/security/.
11. Kontakt
Zgłoszenia bezpieczeństwa: security@digitalfreedom.co.za · https://security.digitalfreedom.co.za Kontakt ogólny: hello@digitalfreedom.co.za · Strona: https://digitalfreedom.co.za
© 2025–2026 DigitalFreedom Global LLC. Wszelkie prawa zastrzeżone.