Rakomi
ENPL

Polityka odpowiedzialnego ujawniania luk

Opublikowano: 2026-01-15 · Wygasa: 2027-01-15

Traktujemy bezpieczeństwo poważnie i doceniamy badaczy działających w dobrej wierze. Ta strona wyjaśnia, jak zgłaszać podatności i czego możesz od nas oczekiwać.

Wsparcie i cykl życia SDK →Datowane okna wsparcia co najmniej 5 lat (60 miesięcy) na wersję główną SDK (CRA Art. 13(8)), linki do proweniencji i SBOM oraz nasza polityka wsparcia zgodna z CRA.

Jak zgłosić podatność

Wyślij raport na adres security@rakomi.com. Możesz opcjonalnie zaszyfrować wiadomość naszym kluczem PGP.

Preferujemy raporty w języku polskim lub angielskim.

Napisz na security@rakomi.comPobierz klucz PGP

SLA czasu odpowiedzi

KrytycznośćPotwierdzenieCel naprawy
Krytyczna (RCE, obejście auth, wyciek danych)24 godziny7 dni
Wysoka (eskalacja uprawnień, SSRF)48 godzin30 dni
Średnia (XSS, CSRF, ujawnienie informacji)5 dni roboczych60 dni
Niska (odchylenia od dobrych praktyk)10 dni roboczych90 dni

Ochrona badacza

Jeśli działasz zgodnie z tą polityką i w dobrej wierze, zobowiązujemy się:

Nie uzyskuj dostępu, nie modyfikuj ani nie usuwaj danych, które do Ciebie nie należą. Używaj wyłącznie kont testowych, które posiadasz. Działamy w UE — obowiązuje prawo polskie i unijne.

Poza zakresem

W zakresie

Metody uwierzytelniania dostępne na platformie obejmują logowanie hasłem, bezhasłowe linki magiczne, sfederowanych dostawców OAuth, jednorazowe kody czasowe (TOTP) do uwierzytelniania wieloskładnikowego oraz poświadczenia bezpieczeństwa odporne na phishing (passkey). Dla passkey przechowujemy wyłącznie publiczny identyfikator kryptograficzny oraz minimalne metadane urządzenia — bez materiału klucza prywatnego i bez surowych identyfikatorów urządzeń.

Podziękowania

Badacze, którzy odpowiedzialnie zgłosili nam podatności, zostaną wymienieni tutaj za ich zgodą.

Brak jeszcze — bądź pierwszy.