===================================================================== ProfitEMS — POLITYKA UJAWNIANIA PODATNOŚCI (VDP) — WERSJA PUBLICZNA Vulnerability Disclosure Policy — public version ===================================================================== Producent: PROFITEMS Sp. z o.o. z siedzibą w Wąbrzeźnie ul. Kopernika 10, 87-200 Wąbrzeźno, Polska KRS 0001253016 · NIP 8781812492 · REGON 545212556 Produkt: ProfitEMS (Energy Management System) Wersja: 1.1 (wersja publiczna) · Data: 2026-07-20 Strona: https://profitems.pl/compliance Niniejsza polityka realizuje wymóg prowizji 5.2 normy ETSI EN 303 645 V3.1.3 (zarządzanie zgłoszeniami podatności) oraz przygotowuje producenta do obowiązków raportowania z Cyber Resilience Act (Rozporządzenie UE 2024/2847, art. 14). --------------------------------------------------------------------- 1. JAK ZGŁOSIĆ PODATNOŚĆ --------------------------------------------------------------------- Kanał zgłoszeń: adres kontaktowy wskazany w pliku security.txt (RFC 9116): https://profitems.pl/.well-known/security.txt Prosimy zawrzeć w zgłoszeniu: 1) opis podatności i jej wpływ, 2) którego komponentu dotyczy (patrz sekcja 2), 3) kroki reprodukcji (PoC) — minimalne dane do potwierdzenia, 4) sugerowaną ocenę CVSS v3.1 (opcjonalnie), 5) dane kontaktowe do dalszej korespondencji, 6) imię/pseudonim do podziękowań (opcjonalnie). --------------------------------------------------------------------- 2. ZAKRES --------------------------------------------------------------------- W zakresie polityki: - aplikacja chmurowa (API) i panel użytkownika ProfitEMS, - strona profitems.pl i panel.profitems.pl, - kanał komunikacji bramek EMS Connect (warstwa konfiguracji i tokenów po stronie producenta), - aplikacja mobilna ProfitEMS. Poza zakresem (zgłaszaj do właściwego podmiotu): - falowniki poszczególnych producentów (Deye, FoxESS, Solis, Sofar, SolaX i inne) — do producenta urządzenia, - infrastruktura operatora sieci dystrybucyjnej (OSD) i liczniki, - sieć lokalna klienta (router WiFi, dostawca internetu), - sprzętowy moduł bramki EMS Connect jako wyrób jego producenta — zgłoszenia dotyczące samego sprzętu kierujemy do producenta modułu (jeśli nie wiesz gdzie, napisz do nas — przekażemy; nasza polityka obejmuje wyłącznie konfiguracje, tokeny i oprogramowanie po stronie ProfitEMS), - usługi zewnętrzne (hosting, poczta) — do tych podmiotów. Szczególnie interesują nas: naruszenia kontroli dostępu (IDOR, eskalacja uprawnień, obejście izolacji danych między firmami), wstrzyknięcia (SQLi, XSS), CSRF na endpointach zmieniających stan, manipulacja danymi pomiarowymi lub harmonogramem pracy falownika, słabości uwierzytelniania (tokeny urządzeń, sesje, hasła). Nie traktujemy jako podatności m.in.: wyników automatycznych skanerów bez potwierdzonej eksploatacji, braków nagłówków „best practice" bez wykazanego wpływu, ataków DoS wymagających ekstremalnego wolumenu ruchu, self-XSS. --------------------------------------------------------------------- 3. CO OBIECUJEMY (SLA) --------------------------------------------------------------------- - 24 h — potwierdzenie przyjęcia zgłoszenia i wstępna ocena, - 72 h — ocena powagi problemu (skala CVSS) i plan naprawy, - 14 dni od naprawy — raport końcowy (zgodnie z wymogiem CRA). Czasy naprawy według klasyfikacji: P1 KRYTYCZNY (CVSS 9.0-10.0) — <24 h od potwierdzenia, P2 WYSOKI (CVSS 7.0-8.9) — <48 h, P3 ŚREDNI (CVSS 4.0-6.9) — <7 dni, P4 NISKI (CVSS 0.1-3.9) — w cyklu produktowym. Od 11.09.2026 aktywnie wykorzystywane podatności raportujemy zgodnie z CRA art. 14 (24 h / 72 h / 14 dni) do właściwych organów (ENISA / CSIRT). --------------------------------------------------------------------- 4. BEZPIECZNA PRZYSTAŃ (SAFE HARBOR) --------------------------------------------------------------------- Nie podejmiemy kroków prawnych wobec badaczy, którzy: - działają w dobrej wierze i w zakresie z sekcji 2, - minimalizują dostęp do danych i nie naruszają prywatności użytkowników (RODO), - nie wykonują działań destrukcyjnych (usuwanie danych, DoS, masowa eksfiltracja), - nie modyfikują danych klientów ani ustawień ich instalacji, - nie ujawniają publicznie szczegółów przed naprawą i bez uzgodnienia z producentem (coordinated disclosure), - nie wykorzystują podatności komercyjnie. Skoordynowane ujawnienie: publikacja szczegółów najwcześniej 90 dni od zgłoszenia albo po wydaniu poprawki — po uzgodnieniu z producentem. Program bug bounty: obecnie nie prowadzimy formalnego programu nagród; planujemy go po ustabilizowaniu procesu zgłoszeń. --------------------------------------------------------------------- 5. AKTUALNY PLIK security.txt (RFC 9116) --------------------------------------------------------------------- Publikowany pod adresem: https://profitems.pl/.well-known/security.txt Pełna dokumentacja zgodności (DoC, SBOM): https://profitems.pl/compliance ===================================================================== PROFITEMS Sp. z o.o. · profitems.pl · dokument wygenerowany 2026-07-20 · zastępuje go każda nowsza wersja opublikowana na profitems.pl/compliance =====================================================================