Przejdź do treści
xenXDRby FluenceSecurity
CennikDokumentacja
EN·PL
Zaloguj sięUmów prezentację
  1. XenXDR
  2. Informacje prawne
  3. Polityka zgłaszania podatności

Polityka zgłaszania podatności

Jak zgłosić problem bezpieczeństwa w XenXDR, w tym serwisie lub w instancji hostowanej, czego od nas oczekiwać i jak chronimy badaczy w dobrej wierze.

Wersja 1.0Ostatnia aktualizacja 2026-09-15

Na tej stronie

  1. 1Nasze zobowiązanie
  2. 2Zakres
  3. 3Zasady
  4. 4Jak zgłosić
  5. 5Czego możesz oczekiwać
  6. 6Skoordynowane ujawnienie
  7. 7Bezpieczna przystań
  8. 8Zmiany

Nasze zobowiązanie

FluenceSecurity buduje produkt bezpieczeństwa, więc zgłoszenia dotyczące naszego własnego bezpieczeństwa traktujemy poważnie. Jeśli uważasz, że znalazłeś podatność w czymkolwiek, co utrzymujemy lub dostarczamy, chcemy o tym wiedzieć i będziemy z Tobą współpracować, by ją zrozumieć i usunąć.

Zakres

Polityka obejmuje:

  • platformę XenXDR, w tym konsolę, potok ingestu, silniki detekcji i automatyzacji oraz portal klienta, w bieżącym wydaniu i wydaniu poprzednim;
  • agenta XenXDR na Windows i Linux;
  • instancje hostowane w domenie xdr.fluencesecurity.com utrzymywane przez FluenceSecurity;
  • ten serwis, xdr.fluencesecurity.com, i dokumentację.

Poza zakresem:

  • wdrożenia self-hosted utrzymywane przez klientów, chyba że problem dotyczy samego oprogramowania. Problemy z wdrożeniem klienta zgłaszaj temu klientowi;
  • usługi osób trzecich, z których korzystamy, jak Cloudflare, Okta czy Microsoft; zgłaszaj je dostawcy;
  • ustalenia wymagające fizycznego dostępu do urządzenia, socjotechniki wobec naszych pracowników lub klientów albo odmowy usługi;
  • brakujące nagłówki bezpieczeństwa, ujawnienie wersji i podobne ustalenia bez wykazanego wpływu;
  • zgłoszenia wygenerowane wyłącznie przez skanery automatyczne bez weryfikacji.

Zasady

Prosimy:

  • testuj wyłącznie systemy, które posiadasz lub do których testowania masz upoważnienie. W przypadku instancji hostowanych poproś nas o instancję testową zamiast testować instancję klienta;
  • zatrzymaj się, gdy tylko masz wystarczające dowody, by wykazać problem. Nie czytaj, nie modyfikuj ani nie wyprowadzaj danych, które nie są Twoje;
  • nie pogarszaj ani nie zakłócaj działania usługi i nie używaj narzędzi automatycznych na dużą skalę wobec systemów produkcyjnych;
  • zachowaj szczegóły w poufności, dopóki nie usuniemy problemu i nie uzgodnimy publikacji;
  • nie żądaj zapłaty jako warunku ujawnienia.

Jak zgłosić

Napisz na security@fluencesecurity.com. Jeśli chcesz zaszyfrować zgłoszenie, poproś w pierwszej wiadomości o nasz aktualny klucz PGP. Podaj:

  • co i gdzie znalazłeś, z wersją produktu lub adresem URL;
  • kroki odtworzenia i dowód koncepcji, jeśli go masz;
  • wpływ, jak go rozumiesz;
  • jak chcesz być wymieniony albo że wolisz pozostać anonimowy.

Nasz plik security.txt pod adresem /.well-known/security.txt wskazuje na tę politykę.

Czego możesz oczekiwać

  • Potwierdzenia odbioru w ciągu 2 dni roboczych.
  • Wstępnej oceny wagi i pierwszej odpowiedzi o naszym planie w ciągu 10 dni roboczych.
  • Regularnych aktualizacji podczas prac nad poprawką i informacji o jej wydaniu.
  • Poprawki potwierdzonych podatności, priorytetyzowanej według wagi; krytyczne problemy w instancjach hostowanych obsługujemy jako incydent.
  • Wzmianki w informacjach o wydaniu, jeśli sobie tego życzysz.

Nie prowadzimy obecnie płatnego programu bug bounty.

Skoordynowane ujawnienie

Prosimy o 90 dni od potwierdzenia przed publicznym ujawnieniem albo do czasu dostarczenia poprawki dotkniętym klientom, zależnie od tego, co nastąpi wcześniej. Jeśli będziemy potrzebować więcej czasu, wyjaśnimy dlaczego i uzgodnimy z Tobą datę. Nie poprosimy o wstrzymanie ujawnienia bezterminowo.

Bezpieczna przystań

Jeśli działasz w dobrej wierze i zgodnie z tą polityką, FluenceSecurity nie podejmie wobec Ciebie kroków prawnych z powodu Twoich badań, nie zgłosi Cię organom ścigania z ich powodu i uzna Twoją aktywność za autoryzowaną w rozumieniu przepisów Kodeksu karnego o nieuprawnionym dostępie oraz analogicznych przepisów innych jurysdykcji w zakresie, w jakim jesteśmy w stanie. Jeśli osoba trzecia podejmie wobec Ciebie działania z powodu badań objętych tą polityką, poinformujemy, że działałeś z naszym upoważnieniem. Bezpieczna przystań nie obejmuje działań wykraczających poza powyższe zasady.

Zmiany

Możemy aktualizować politykę wraz z dojrzewaniem programu. Wersja i data na górze wskazują aktualny tekst.

Masz pytania dotyczące tego dokumentu?

Napisz na legal@fluencesecurity.com, a w sprawach prywatności na privacy@fluencesecurity.com.

xenXDRby FluenceSecurity

Produkt FluenceSecurity
Tworzone w Gdańsku

  • GitHub
  • LinkedIn
  • X

Platforma

  • Przegląd platformy
  • SIEM i wyszukiwanie
  • Agent na stacjach
  • Detekcje
  • Triage AI
  • Playbooki i reagowanie
  • Alerty, sprawy i raporty
  • Wielu klientów i uprawnienia
  • Portal klienta
  • Integracje

Rozwiązania

  • Dla zespołów bezpieczeństwa
  • Dla MSSP
  • SOC zarządzany przez FluenceSecurity

Zasoby

  • Dokumentacja
  • Dlaczego XenXDR
  • Bezpieczeństwo i zaufanie
  • Historia zmian
  • Cennik

Firma

  • fluencesecurity.com
  • O FluenceSecurity
  • Usługa MDR
  • Blog
  • Kontakt

Informacje prawne

  • Polityka prywatności
  • Polityka cookies
  • Regulamin serwisu
  • Warunki licencji
  • Powierzenie danych
  • Poziomy usług
  • Dane firmy
  • Dostępność
  • Zgłaszanie podatności
  • Podwykonawcy
© 2026 FluenceSecurity. Wszelkie prawa zastrzeżone.Sigma, Splunk, Okta, Microsoft, Fortinet i pozostałe znaki należą do ich właścicieli.
EN·PL