zgłoś podatność
zgłaszanie podatności
bezpieczeństwa
Bezpieczeństwo naszych produktów traktujemy poważnie. Jeśli odkryłeś podatność w produkcie Plum, prosimy o jej zgłoszenie – pomożesz nam chronić użytkowników. Ta strona wyjaśnia, jak to zrobić i czego możesz się po nas spodziewać.
Do czego służy ten kanał?
Kanał służy do zgłaszania nam podatności (błędów bezpieczeństwa) wykrytych w produktach Plum z elementami cyfrowymi. Prowadzimy go w ramach skoordynowanego ujawniania podatności (CVD) — modelu, w którym wspólnie ze zgłaszającym doprowadzamy do naprawy, zanim informacja o podatności zostanie ujawniona publicznie. Kanał funkcjonuje w związku z wymaganiami unijnego Aktu o cyberodporności (Cyber Resilience Act, CRA).
Czego dotyczy?
Produkty PLUM z elementami cyfrowymi objęte CRA:
- liczniki i telemetria gazu:
- MacSM,
- iGaz,
- MacBAT,
- MacREJ,
- MacMAT,
- MacIQ,
- macR/MacR8,
- liczniki i telemetria wody:
- MacIQ,
- MacR6
- sterowniki OEM dla HVAC/OZE:
- evoFLOOR,
- evoVENT,
- miniMULTI,
- evoSYNC
- sterowniki do źródeł ciepła na pellet i biomasę:
- pellet,
- ecoMAX
Kanał nie służy do zgłoszeń handlowych ani ogólnego wsparcia technicznego. W takich sprawach skontaktuj się bezpośrednio z odpowiednim działem. Dane kontaktowe znajdziesz na stronie: www.plum.pl/kontakt/
Jak zgłosić?
Napisz na adres: psirt@plum.pl (możesz zaszyfrować wiadomość naszym kluczem PGP. Preferujemy zgłoszenia po polsku lub po angielsku.
Co warto podać w zgłoszeniu?
- Produkt i wersja (jeśli znasz – także wersja firmware/software).
- Opis podatności – na czym polega.
- Kroki odtworzenia – jak ją wywołać.
- Potencjalny skutek – co można dzięki niej zrobić.
- Czy są przesłanki, że podatność jest już wykorzystywana „w praktyce”.
- Twój kontakt zwrotny oraz preferencje co do ujawnienia (np. czy chcesz być wskazany jako odkrywca).
Czego możesz się po nas spodziewać?
- Potwierdzimy odbiór zgłoszenia w ciągu 5 dni roboczych.
- Ocenimy zgłoszenie i będziemy w kontakcie w sprawie dalszych kroków.
- Będziemy dążyć do naprawy i skoordynowanego ujawnienia informacji o podatności po udostępnieniu poprawki.
Działanie w dobrej wierze
Nie podejmiemy kroków prawnych wobec osób, które działają w dobrej wierze i zgodnie z tą polityką: zgłaszają nam podatność niezwłocznie, nie wykorzystują jej ponad to, co konieczne do wykazania problemu, nie naruszają prywatności i danych innych użytkowników, nie testują na cudzych instalacjach bez zgody i dają nam rozsądny czas na naprawę przed ujawnieniem.