Zapytaj o projekt
Benešl Automation / Bezpieczeństwo
Zgłaszanie podatności

Bezpieczeństwo i zgłaszanie podatności

Znaleźli Państwo lukę w zabezpieczeniach naszej strony, serwera licencji lub oprogramowania? Napiszcie do nas. Każde zgłoszenie traktujemy poważnie i dziękujemy za nie.

Jak zgłosić podatność

Wyślijcie nam e-mail i wpiszcie w temacie „Security”. Wiadomość powinna zawierać:

  • opis podatności i jej skutków,
  • dotknięty adres, funkcję lub wersję produktu,
  • kroki do odtworzenia problemu (wystarczy krótki opis lub przykładowe żądanie),
  • kontakt, na który możemy odpowiedzieć.

benesl@benesl-automation.cz

Prosimy nie wysyłać cudzych danych osobowych ani danych uzyskanych przez wykorzystanie podatności; do wykazania problemu wystarczy minimalny przykład. Jeśli musicie Państwo przesłać wrażliwe materiały w formie zaszyfrowanej, napiszcie o tym w pierwszej wiadomości, a uzgodnimy sposób przekazania.

Ten sam kontakt jest opublikowany także w formie czytelnej maszynowo w pliku /.well-known/security.txt.

Czego się spodziewać

  • Przyjęcie zgłoszenia potwierdzamy zwykle w ciągu 3 dni roboczych.
  • W ciągu 14 dni poinformujemy, jak oceniliśmy zgłoszenie i jakie są dalsze kroki.
  • Podatności naprawiamy zgodnie z ich wagą i będziemy informować o terminie poprawki.
  • Publikację uzgodnimy z Państwem. Jeśli sobie Państwo życzą, wymienimy Państwa w podziękowaniach.

Co jest w zakresie

Zgłoszenia mogą dotyczyć:

  • stronę benesl-automation.cz wraz z portalem licencji i interfejsem pod adresem licence.benesl-automation.cz,
  • oprogramowanie TIA MCP (pakiet instalacyjny, aktualizacje, licencjonowanie, tryb zdalny i logowanie OAuth),
  • biblioteki BaLib i aplikację BAVIS firmy Benešl Automation.

Poza zakresem są:

  • usługi stron trzecich (Cloudflare, Stripe, iDoklad, usługi poczty e-mail), które prosimy zgłaszać bezpośrednio ich operatorom,
  • podatności produktów Siemens (TIA Portal, sterowniki PLC, Openness), które należy zgłaszać do Siemens ProductCERT,
  • przeciążanie usługi (DoS), spam, socjotechnika i ataki fizyczne.

Zasady dla badaczy

Jeśli działają Państwo w dobrej wierze, przestrzegają tych zasad i dają nam rozsądny czas na naprawę, nie uznamy zgłoszenia za atak i nie podejmiemy z jego powodu kroków prawnych. Prosimy więc:

  • testujcie tylko własne konta i dane,
  • nie zakłócajcie dostępności usługi ani danych innych klientów,
  • nie ujawniajcie podatności, zanim nie uzgodnimy terminu.

Jak zabezpieczamy usługę

  • Strona i serwer licencji używają HTTPS z HSTS i wysyłają nagłówki bezpieczeństwa.
  • Płatności kartą obsługuje Stripe, dane karty nigdy do nas nie trafiają.
  • Licencje są podpisane cyfrowo, a TIA MCP weryfikuje je offline.
  • TIA MCP działa lokalnie na Państwa komputerze. Każdy zapis do projektu jest wcześniej archiwizowany, a ładowanie do rzeczywistego sterownika PLC jest domyślnie wyłączone.
  • Ewidencję licencji i zamówień codziennie archiwizujemy w prywatnym magazynie, a stan usługi monitorujemy automatycznie.

Aktualizacje bezpieczeństwa

Poprawki wydajemy jako zwykłe aktualizacje TIA MCP. Aplikacja raz dziennie sprawdza, czy jest dostępna nowa wersja (sprawdzanie można wyłączyć).

Przegląd zmian w poszczególnych wersjach

Ostatnia aktualizacja strony: 8 października 2026.