Zgłaszanie podatności

Jeśli znalazłeś błąd, który zagraża bezpieczeństwu danych użytkowników — napisz do nas. Traktujemy takie zgłoszenia poważnie i odpowiadamy na każde.

Jak zgłosić

Wyślij wiadomość na [email protected] z dopiskiem„bezpieczeństwo" w temacie.

Opisz w niej:

  • czego dotyczy problem i gdzie go widać,
  • kroki pozwalające go powtórzyć,
  • co Twoim zdaniem może się stać, jeśli ktoś to wykorzysta.

Piszemy po polsku i po angielsku. Odpowiadamy w ciągu 5 dni roboczych — także wtedy, gdy zgłoszenie okaże się nietrafione.

O co prosimy

Nie przesyłaj danych osobowych dzieci ani zrzutów ekranu z czyimikolwiek danymi.Do odtworzenia błędu wystarczy opis. To nie jest formalność — zgłoszenie ze zrzutem cudzych danych tworzy dokładnie ten problem, który chcesz nam pomóc rozwiązać.

Nie testuj w sposób, który mógłby zaszkodzić innym użytkownikom: bez prób masowego zgadywania haseł, bez obciążania serwisu, bez sięgania po cudze konta. Jeśli do potwierdzenia błędu potrzebujesz drugiego konta — załóż własne.

Daj nam czas na naprawę, zanim opiszesz sprawę publicznie. Nie mamy programu nagród finansowych, ale chętnie podziękujemy imiennie, jeśli sobie tego życzysz.

Czego to dotyczy

  • strony czasnato.com wraz z podstronami,
  • aplikacji internetowej pod czasnato.com/app/,
  • aplikacji mobilnej CzasNaTo.

Usługi zewnętrzne, z których korzystamy — Supabase i Cloudflare — mają własne kanały zgłoszeń. Błąd w ich infrastrukturze zgłoś bezpośrednio do nich.

Dla automatów

Te same informacje w formacie RFC 9116 znajdują się w pliku/.well-known/security.txt.