QReportly

QReportly

Sign in

Kontakt ds. bezpieczeństwa

Polityka odpowiedzialnego ujawniania

Przyjmujemy w dobrej wierze zgłoszenia problemów bezpieczeństwa platformy QReportly. Ta strona opisuje zakres, sposób kontaktu i co nie jest testem autoryzowanym.

Ostatnia aktualizacja: 31 sierpnia 2026

01

Cel

Qreportly LLC ("QReportly") prowadzi poufny SaaS sygnalizowania nieprawidłowości. Chcemy, aby badacze zgłaszali luki, zanim zaszkodzą klientom lub sygnalistom.

Niniejsza polityka nie jest płatnym programem bug bounty i nie upoważnia do czynności, które bez tej strony byłyby niezgodne z prawem.

02

Zakres

W zakresie: produkcyjna aplikacja webowa QReportly, publiczny kanał zgłoszeń, panel firmy, powierzchnie partnera i osoby wyznaczonej obsługiwane przez QReportly oraz API na qreportly.com.

Poza zakresem: systemy osób trzecich, których nie obsługujemy (np. Stripe, Google, Vercel, infrastruktura Supabase poza naszą aplikacją), bezpieczeństwo fizyczne, socjotechnika wobec personelu lub klientów, odmowa usługi, spam oraz testy wobec przestrzeni innego klienta.

03

Jak zgłaszać

Wyślij zgłoszenia na contact@qreportly.com.

Użyj jasnego tematu, np. "Zgłoszenie bezpieczeństwa — [krótki opis]". Nie załączaj żywych poświadczeń, danych klientów ani payloadów exploitów.

04

Co zawrzeć

Przydatne zgłoszenie opisuje dotknięty URL lub funkcję, wpływ na poufność, integralność lub dostępność oraz kroki odtworzenia na wysokim poziomie — bez uzbrojonego proof of concept.

  • Powierzchnia produktu (kanał publiczny, panel, partner, osoba wyznaczona, API).
  • Zaobserwowany wpływ (np. nieuprawniony dostęp do sprawy innej organizacji).
  • Przybliżony czas obserwacji i dane kontaktowe.
  • Nie podawaj haseł, tokenów sesji, danych innych klientów ani skryptów ataku.

05

Badania w dobrej wierze

Jeśli przestrzegasz tej polityki, pozostajesz w zakresie, nie uzyskujesz ani nie zatrzymujesz danych innych klientów poza minimum potrzebnym do wykazania problemu i nie zakłócasz usługi, Qreportly LLC nie wszczyna wobec Ciebie działań prawnych z powodu tych badań.

To oświadczenie nie zrzeka się praw wobec osób, które ignorują politykę, uzyskują cudze dane lub powodują szkodę. Nie jest zgodą na łamanie prawa.

06

Nasza odpowiedź

Staramy się potwierdzić zgłoszenie w ciągu pięciu dni roboczych. Możemy prosić o wyjaśnienia. Nie publikujemy SLA dla badacza i obecnie nie prowadzimy płatnej nagrody.

Daj nam rozsądny czas na analizę przed jakąkolwiek dyskusją publiczną. Wymieniamy badaczy na ich życzenie wyłącznie za zgodą i bez wrażliwych szczegółów.

07

Czego nie robić

Nie próbuj uzyskiwać dostępu do zgłoszeń, członków ani plików innej organizacji. Nie obniżaj dostępności. Nie stosuj phishingu wobec personelu lub klientów. Nie skanuj w sposób generujący nadużyciowy ruch.

08

Kontakt

Bezpieczeństwo: contact@qreportly.com. Dostawca: Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA.

Bezpieczeństwo: contact@qreportly.com. Dostawca: Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA.