zgłoś
podatność

PLUM ELEKTRONIKA
jesteśmy częścią
wielkich projektów

zgłaszanie podatności
bezpieczeństwa

Bezpieczeństwo naszych produktów traktujemy poważnie. Jeśli odkryłeś podatność w produkcie Plum, prosimy o jej zgłoszenie – pomożesz nam chronić użytkowników. Ta strona wyjaśnia, jak to zrobić i czego możesz się po nas spodziewać.

Do czego służy ten kanał?

Kanał służy do zgłaszania nam podatności (błędów bezpieczeństwa) wykrytych w produktach Plum z elementami cyfrowymi. Prowadzimy go w ramach skoordynowanego ujawniania podatności (CVD) — modelu, w którym wspólnie ze zgłaszającym doprowadzamy do naprawy, zanim informacja o podatności zostanie ujawniona publicznie. Kanał funkcjonuje w związku z wymaganiami unijnego Aktu o cyberodporności (Cyber Resilience Act, CRA).

Czego dotyczy?

Produkty PLUM z elementami cyfrowymi objęte CRA:

  • liczniki i telemetria gazu:

    • MacSM,
    • iGaz,
    • MacBAT,
    • MacREJ,
    • MacMAT,
    • MacIQ,
    • macR/MacR8,
  • liczniki i telemetria wody:

    • MacIQ,
    • MacR6
  • sterowniki OEM dla HVAC/OZE:

    • evoFLOOR,
    • evoVENT,
    • miniMULTI,
    • evoSYNC
  • sterowniki do źródeł ciepła na pellet i biomasę:

    • pellet,
    • ecoMAX

Kanał nie służy do zgłoszeń handlowych ani ogólnego wsparcia technicznego. W takich sprawach skontaktuj się bezpośrednio z odpowiednim działem. Dane kontaktowe znajdziesz na stronie: www.plum.pl/kontakt/

Jak zgłosić?

Napisz na adres: psirt@plum.pl (możesz zaszyfrować wiadomość naszym kluczem PGP. Preferujemy zgłoszenia po polsku lub po angielsku.

Co warto podać w zgłoszeniu?

  • Produkt i wersja (jeśli znasz – także wersja firmware/software).
  • Opis podatności – na czym polega.
  • Kroki odtworzenia – jak ją wywołać.
  • Potencjalny skutek – co można dzięki niej zrobić.
  • Czy są przesłanki, że podatność jest już wykorzystywana „w praktyce”.
  • Twój kontakt zwrotny oraz preferencje co do ujawnienia (np. czy chcesz być wskazany jako odkrywca).


Czego możesz się po nas spodziewać?

  • Potwierdzimy odbiór zgłoszenia w ciągu 5 dni roboczych.
  • Ocenimy zgłoszenie i będziemy w kontakcie w sprawie dalszych kroków.
  • Będziemy dążyć do naprawy i skoordynowanego ujawnienia informacji o podatności po udostępnieniu poprawki.


Działanie w dobrej wierze

Nie podejmiemy kroków prawnych wobec osób, które działają w dobrej wierze i zgodnie z tą polityką: zgłaszają nam podatność niezwłocznie, nie wykorzystują jej ponad to, co konieczne do wykazania problemu, nie naruszają prywatności i danych innych użytkowników, nie testują na cudzych instalacjach bez zgody i dają nam rozsądny czas na naprawę przed ujawnieniem.