ProfitEMS

Dokumenty

Bezpieczeństwo i zgłaszanie podatności

Sterujemy prawdziwymi falownikami i magazynami energii, więc bezpieczeństwo traktujemy jak funkcję produktu, nie dodatek. Tu znajdziesz, jak zgłosić nam lukę i co z tym zrobimy.

1. Jak zgłosić podatność

Znalazłeś(-aś) lukę bezpieczeństwa w naszej platformie, aplikacji mobilnej albo bramce EMS Connect? Napisz na security@profitems.pl (awaryjnie: kontakt@profitems.pl). Opisz co znalazłeś(-aś), jak to odtworzyć i jakiego elementu dotyczy (adres strony, wersja aplikacji, numer seryjny urządzenia). Plik maszynowy: /.well-known/security.txt (RFC 9116).

2. Co się dzieje po zgłoszeniu

  • Potwierdzenie w 24 h - dostaniesz odpowiedź, że zgłoszenie do nas dotarło i kto się nim zajmuje (tak stanowi nasza polityka ujawniania podatności).
  • Ocena w 72 h, status co 14 dni - w 72 h od potwierdzenia klasyfikujemy wagę zgłoszenia (CVSS), a do czasu naprawy co najmniej raz na 14 dni wysyłamy aktualizację statusu.
  • Analiza i naprawa - luki wpływające na bezpieczeństwo sterowania falownikami i danych klientów traktujemy priorytetowo; o postępie informujemy zgłaszającego.
  • Skoordynowane ujawnienie - prosimy o nieujawnianie szczegółów publicznie, zanim naprawa trafi do użytkowników; po naprawie chętnie podziękujemy za zgłoszenie (jeśli chcesz - imiennie).
  • Bez konsekwencji - działających w dobrej wierze badaczy (bez niszczenia danych, przerywania usług i dostępu do cudzych danych) nie ścigamy prawnie.

3. Jak dbamy o bezpieczeństwo urządzeń (EMS Connect)

Bramkę EMS Connect i platformę ProfitEMS oceniamy według normy ETSI EN 303 645 V3.1.3 (cyberbezpieczeństwo urządzeń konsumenckich IoT). To samoocena w toku, nie certyfikat. Nie wszystkie postanowienia obowiązkowe są dziś spełnione — znany brak to 5.6-4A (konsola serwisowa producenta modułu radiowego). Co działa już dziś:
  • Osobny klucz każdej bramki - do naszego serwera każda bramka uwierzytelnia się własnym, generowanym automatycznie kluczem; porównujemy go metodą odporną na ataki czasowe.
  • Ochrona komunikacji - połączenia panelu, aplikacji i API wyłącznie po HTTPS. Panel ustawień samej bramki jest dostępny tylko w jej sieci serwisowej i pracuje po HTTP. Łącze bramki z serwerem: z limitem prób, czasową blokadą adresów po serii błędnych uwierzytelnień i twardym limitem rozmiaru danych przed autoryzacją.
  • Minimalizacja powierzchni ataku - sterowanie falownikiem przechodzi przez wąską, jawną listę dozwolonych rejestrów i walidator reguł bezpieczeństwa; każda decyzja systemu ma wpis w dzienniku.
  • Aktualizacje - oprogramowanie serwerowe aktualizujemy w sposób ciągły; wydania przechodzą automatyczne testy przed wdrożeniem.

4. Dokument do pobrania

Pełna, podpisana Polityka ujawniania podatności (POL-SEC-004, wydanie 1.0 z 12 sierpnia 2026) obowiązuje w takim brzmieniu, w jakim ją podpisaliśmy: pobierz PDF. Publikujemy ją jawnie, bo tego wymaga norma ETSI EN 303 645 (prowizja 5.2-1) i standard RFC 9116 - badacz bezpieczeństwa ma wiedzieć z góry, na jakich zasadach z nami rozmawia.

5. Zakres

Polityka obejmuje: profitems.pl, panel.profitems.pl, API platformy, aplikację mobilną ProfitEMS oraz bramki EMS Connect. Nie obejmuje infrastruktury podmiotów trzecich (np. hostingu, operatorów płatności) - takie zgłoszenia przekażemy właściwemu dostawcy.