Bezpieczeństwo i zgłaszanie podatności
Znaleźli Państwo lukę w zabezpieczeniach naszej strony, serwera licencji lub oprogramowania? Napiszcie do nas. Każde zgłoszenie traktujemy poważnie i dziękujemy za nie.
Jak zgłosić podatność
Wyślijcie nam e-mail i wpiszcie w temacie „Security”. Wiadomość powinna zawierać:
- opis podatności i jej skutków,
- dotknięty adres, funkcję lub wersję produktu,
- kroki do odtworzenia problemu (wystarczy krótki opis lub przykładowe żądanie),
- kontakt, na który możemy odpowiedzieć.
Prosimy nie wysyłać cudzych danych osobowych ani danych uzyskanych przez wykorzystanie podatności; do wykazania problemu wystarczy minimalny przykład. Jeśli musicie Państwo przesłać wrażliwe materiały w formie zaszyfrowanej, napiszcie o tym w pierwszej wiadomości, a uzgodnimy sposób przekazania.
Ten sam kontakt jest opublikowany także w formie czytelnej maszynowo w pliku /.well-known/security.txt.
Czego się spodziewać
- Przyjęcie zgłoszenia potwierdzamy zwykle w ciągu 3 dni roboczych.
- W ciągu 14 dni poinformujemy, jak oceniliśmy zgłoszenie i jakie są dalsze kroki.
- Podatności naprawiamy zgodnie z ich wagą i będziemy informować o terminie poprawki.
- Publikację uzgodnimy z Państwem. Jeśli sobie Państwo życzą, wymienimy Państwa w podziękowaniach.
Co jest w zakresie
Zgłoszenia mogą dotyczyć:
- stronę benesl-automation.cz wraz z portalem licencji i interfejsem pod adresem licence.benesl-automation.cz,
- oprogramowanie TIA MCP (pakiet instalacyjny, aktualizacje, licencjonowanie, tryb zdalny i logowanie OAuth),
- biblioteki BaLib i aplikację BAVIS firmy Benešl Automation.
Poza zakresem są:
- usługi stron trzecich (Cloudflare, Stripe, iDoklad, usługi poczty e-mail), które prosimy zgłaszać bezpośrednio ich operatorom,
- podatności produktów Siemens (TIA Portal, sterowniki PLC, Openness), które należy zgłaszać do Siemens ProductCERT,
- przeciążanie usługi (DoS), spam, socjotechnika i ataki fizyczne.
Zasady dla badaczy
Jeśli działają Państwo w dobrej wierze, przestrzegają tych zasad i dają nam rozsądny czas na naprawę, nie uznamy zgłoszenia za atak i nie podejmiemy z jego powodu kroków prawnych. Prosimy więc:
- testujcie tylko własne konta i dane,
- nie zakłócajcie dostępności usługi ani danych innych klientów,
- nie ujawniajcie podatności, zanim nie uzgodnimy terminu.
Jak zabezpieczamy usługę
- Strona i serwer licencji używają HTTPS z HSTS i wysyłają nagłówki bezpieczeństwa.
- Płatności kartą obsługuje Stripe, dane karty nigdy do nas nie trafiają.
- Licencje są podpisane cyfrowo, a TIA MCP weryfikuje je offline.
- TIA MCP działa lokalnie na Państwa komputerze. Każdy zapis do projektu jest wcześniej archiwizowany, a ładowanie do rzeczywistego sterownika PLC jest domyślnie wyłączone.
- Ewidencję licencji i zamówień codziennie archiwizujemy w prywatnym magazynie, a stan usługi monitorujemy automatycznie.
Aktualizacje bezpieczeństwa
Poprawki wydajemy jako zwykłe aktualizacje TIA MCP. Aplikacja raz dziennie sprawdza, czy jest dostępna nowa wersja (sprawdzanie można wyłączyć).