Zgłaszanie podatności

Polityka skoordynowanego ujawniania (CVD) · wersja 1.0, 2026-09-05

Jak zgłosić

Napisz na security@obsigen.ai, po polsku lub angielsku. Opisz problem, kroki odtworzenia, adres lub komponent (aplikacja, API, sandbox, rozszerzenie VS Code i jego wersja), wpływ według Twojej oceny i jak się z Tobą kontaktować. Nie przesyłaj danych innych użytkowników ani sekretów pozyskanych w trakcie badania. Klucz PGP na życzenie.

Co obiecujemy

Zasady dla badaczy

Nie podejmiemy kroków prawnych wobec osób działających w dobrej wierze zgodnie z tą polityką: testuj tylko własne konta i dane testowe, nie pogarszaj dostępności usługi, nie sięgaj po dane innych użytkowników ponad minimum potrzebne do wykazania problemu, nie ujawniaj podatności publicznie przed uzgodnionym terminem (domyślnie 90 dni od potwierdzenia albo dzień wdrożenia poprawki) i nie żądaj wynagrodzenia za nieujawnianie. Prosimy o brak intensywnego skanowania automatycznego i testów socjotechnicznych wobec naszych użytkowników.

Aktywnie wykorzystywane podatności i poważne incydenty

Stosujemy procedurę zgodną z art. 14 rozporządzenia CRA: wczesne ostrzeżenie do ENISA i CSIRT w ciągu 24 godzin, powiadomienie w ciągu 72 godzin, raport końcowy po usunięciu przyczyny oraz informacja dla użytkowników, których to dotyczy.

In English

Report vulnerabilities in Obsigen (web app, API, sandbox, the Obsigen VS Code extension) to security@obsigen.ai. We acknowledge within 2 business days, triage within 5 and aim to fix critical and high issues within 7 days. Good-faith research under this policy is safe from legal action; default coordinated disclosure is 90 days or the fix date, whichever comes first. Machine-readable contact: /.well-known/security.txt.

Producent: VISERA P.S.A., Aleja Grunwaldzka 472, 80-309 Gdańsk, NIP PL5842837497.

← Obsigen