Zgłaszanie podatności
Polityka skoordynowanego ujawniania (CVD) · wersja 1.0, 2026-09-05
Jak zgłosić
Napisz na security@obsigen.ai, po polsku lub angielsku. Opisz problem, kroki odtworzenia, adres lub komponent (aplikacja, API, sandbox, rozszerzenie VS Code i jego wersja), wpływ według Twojej oceny i jak się z Tobą kontaktować. Nie przesyłaj danych innych użytkowników ani sekretów pozyskanych w trakcie badania. Klucz PGP na życzenie.
Co obiecujemy
- potwierdzenie przyjęcia: 2 dni robocze;
- ocena i klasyfikacja: 5 dni roboczych;
- poprawka podatności krytycznej lub wysokiej: cel 7 dni;
- poprawka średniej i niskiej: najbliższe wydanie, nie później niż 90 dni;
- informacja o statusie przy każdej zmianie, nie rzadziej niż co 14 dni;
- nota po wdrożeniu poprawki, z podziękowaniem za Twoją zgodą.
Zasady dla badaczy
Nie podejmiemy kroków prawnych wobec osób działających w dobrej wierze zgodnie z tą polityką: testuj tylko własne konta i dane testowe, nie pogarszaj dostępności usługi, nie sięgaj po dane innych użytkowników ponad minimum potrzebne do wykazania problemu, nie ujawniaj podatności publicznie przed uzgodnionym terminem (domyślnie 90 dni od potwierdzenia albo dzień wdrożenia poprawki) i nie żądaj wynagrodzenia za nieujawnianie. Prosimy o brak intensywnego skanowania automatycznego i testów socjotechnicznych wobec naszych użytkowników.
Aktywnie wykorzystywane podatności i poważne incydenty
Stosujemy procedurę zgodną z art. 14 rozporządzenia CRA: wczesne ostrzeżenie do ENISA i CSIRT w ciągu 24 godzin, powiadomienie w ciągu 72 godzin, raport końcowy po usunięciu przyczyny oraz informacja dla użytkowników, których to dotyczy.
In English
Report vulnerabilities in Obsigen (web app, API, sandbox, the Obsigen VS Code extension) to
security@obsigen.ai. We acknowledge within 2 business days,
triage within 5 and aim to fix critical and high issues within 7 days. Good-faith research under this
policy is safe from legal action; default coordinated disclosure is 90 days or the fix date, whichever
comes first. Machine-readable contact: /.well-known/security.txt.
Producent: VISERA P.S.A., Aleja Grunwaldzka 472, 80-309 Gdańsk, NIP PL5842837497.