Wersja: 1.0
Data wejścia w życie: 20.08.2026
Ostatnia aktualizacja: 20.08.2026
MAXPRIMACY przykłada dużą wagę do bezpieczeństwa swojej strony internetowej, danych oraz systemów cyfrowych.
Doceniamy rzetelne zgłoszenia od badaczy zajmujących się bezpieczeństwem, specjalistów z dziedziny technologii oraz innych osób, które wykryją potencjalną lukę w zabezpieczeniach dotyczącą MAXPRIMACY.
Niniejsza Polityka odpowiedzialnego ujawniania informacji wyjaśnia, w jaki sposób zgłaszać podejrzenia dotyczące luk w zabezpieczeniach, oraz określa rozsądne granice badań nad bezpieczeństwem prowadzonych w dobrej wierze.
1. Jak zgłosić lukę w zabezpieczeniach
Jeśli uważasz, że wykryłeś lukę w zabezpieczeniach dotyczącą MAXPRIMACY, skontaktuj się z:
Prosimy o podanie wystarczających informacji, abyśmy mogli zrozumieć i odtworzyć ten problem, o ile jest to w rozsądnym zakresie możliwe.
Przydatny raport może zawierać:
- jasny opis potencjalnej luki w zabezpieczeniach;
- odnośny adres URL, strona, punkt końcowy lub funkcja;
- kroki niezbędne do odtworzenia problemu;
- zrzuty ekranu lub inne dowody potwierdzające;
- potencjalny wpływ na bezpieczeństwo;
- wszelkie warunki niezbędne do eksploatacji;
- proponowane działania naprawcze, jeśli takie istnieją;
- Państwa dane kontaktowe, jeśli chcieliby Państwo, abyśmy skontaktowali się z Państwem w tej sprawie.
Prosimy nie podawać zbędnych danych osobowych, danych uwierzytelniających, poufnych informacji dotyczących osób trzecich ani kopii danych uzyskanych od innych użytkowników.
Jeśli konieczne jest udostępnienie poufnych dowodów, prosimy o wcześniejszy kontakt z nami, abyśmy mogli uzgodnić odpowiednią metodę przekazania.
2. Zakres
O ile firma MAXPRIMACY nie potwierdzi wyraźnie inaczej na piśmie, niniejsza polityka ma zastosowanie wyłącznie do:
oraz funkcje strony internetowej przeznaczonej dla użytkowników zewnętrznych, nad którymi bezpośrednią kontrolę sprawuje firma MAXPRIMACY.
Włączenie strony internetowej do zakresu nie uprawnia do przeprowadzania nieograniczonych testów penetracyjnych ani uzyskiwania dostępu do systemów niepublicznych.
3. Poza zakresem
O ile nie uzyskano wyraźnej pisemnej zgody, następujące kwestie nie wchodzą w zakres niniejszej polityki:
- systemy, infrastruktura lub usługi obsługiwane przez osoby trzecie;
- infrastruktura dostawcy usług hostingowych, nad którą firma MAXPRIMACY nie sprawuje kontroli;
- infrastruktura dostawcy poczty elektronicznej;
- platformy mediów społecznościowych;
- dostawcy usług płatniczych, bankowych lub związanych z podpisem elektronicznym;
- platformy analityczne, chmurowe, oparte na sztucznej inteligencji lub SaaS obsługiwane przez strony trzecie;
- systemy klienckie lub dane klientów;
- niepubliczne systemy przechowywania danych;
- infrastruktura administracyjna, która nie została celowo udostępniona do użytku publicznego;
- urządzenia pracowników lub wykonawców;
- obiekty fizyczne lub fizyczne systemy zabezpieczeń.
Jeśli zauważysz problem dotyczący systemu zewnętrznego, z którego korzysta firma MAXPRIMACY, zgłoś go odpowiedniemu dostawcy, chyba że problem wynika konkretnie z konfiguracji lub wdrożenia przez firmę MAXPRIMACY.
4. Badania nad bezpieczeństwem prowadzone w dobrej wierze
Z zadowoleniem przyjmujemy badania mające na celu identyfikację rzeczywistych luk w zabezpieczeniach oraz pomoc w ich usunięciu.
Testy powinny ograniczać się do minimalnego zakresu działań, które są racjonalnie niezbędne do potwierdzenia istnienia luki w zabezpieczeniach i zrozumienia jej potencjalnych skutków.
Jeśli natrafisz na dane osobowe, informacje poufne, dane uwierzytelniające lub inne informacje, do których nie powinieneś mieć dostępu:
- zaprzestać korzystania z tych informacji;
- nie należy kopiować ani przechowywać więcej informacji, niż jest to absolutnie konieczne do wykazania danego problemu;
- nie ujawniaj tych informacji innym osobom;
- należy niezwłocznie powiadomić firmę MAXPRIMACY.
Badania nad lukami w zabezpieczeniach prowadzone w dobrej wierze oznaczają zazwyczaj badania mające na celu poprawę bezpieczeństwa, a nie wyrządzenie szkody, uzyskanie nieuprawnionej przewagi handlowej, wymuszenie zapłaty lub wykorzystanie poszkodowanych użytkowników.
Podejście to jest zgodne z powszechnie stosowanymi wytycznymi dotyczącymi ujawniania luk w zabezpieczeniach, które kładą nacisk na minimalny zakres testów, unikanie wyrządzenia szkody oraz niezwłoczne zgłaszanie luk w zabezpieczeniach.
5. Czynności zabronione
Niniejsza polityka nie zezwala na:
- ataki typu „odmowa usługi” (DoS) lub rozproszone ataki typu „odmowa usługi” (DDoS);
- celowe zakłócenie lub pogorszenie jakości usług;
- rozpowszechnianie złośliwego oprogramowania;
- oprogramowanie typu ransomware;
- badania niszczące;
- usunięcie, uszkodzenie lub zmiana danych;
- wykorzystywanie znanych kombinacji danych uwierzytelniających;
- atak typu „password spraying”;
- ataki metodą brute force wykraczające poza minimalne testy niezbędne do wykazania istnienia luki;
- phishing;
- inżynieria społeczna;
- podszywanie się;
- ataki fizyczne;
- uzyskiwanie dostępu do kont należących do innych użytkowników;
- trwałość w systemach typu MAXPRIMACY;
- przenoszenie danych między systemami;
- podwyższenie uprawnień wykraczające poza to, co jest absolutnie niezbędne do wykazania luki w zabezpieczeniach;
- pobieranie, rozpakowywanie lub przechowywanie zbiorów danych;
- testowanie systemów stron trzecich bez ich zgody;
- uzyskiwanie dostępu do informacji o klientach;
- wykorzystywanie luki w zabezpieczeniach w celach komercyjnych, w celu wymuszenia okupu lub wywarcia nacisku.
Nie należy kontynuować testów po wykazaniu luki w zabezpieczeniach, jeśli dalsze działania mogłyby zwiększyć ryzyko lub narażenie.
6. Automatyczne skanowanie
W odniesieniu do objętych zakresem funkcji witryn internetowych udostępnionych publicznie można stosować rozsądne, niepowodujące zakłóceń zautomatyzowane skanowanie bezpieczeństwa, pod warunkiem że:
- nie wpływa w istotny sposób na dostępność usług;
- nie powoduje nadmiernego natężenia ruchu;
- nie podejmuje prób wykorzystania w celach destrukcyjnych;
- nie uzyskuje dostępu do danych niezwiązanych z tematem;
- przestrzega rozsądnych technicznych limitów przepustowości.
Skanowanie na dużą skalę, intensywne testy fuzzingowe, testy obciążeniowe lub inne działania, które mogą spowodować pogorszenie jakości usług, wymagają uprzedniej pisemnej zgody.
7. Czego możesz oczekiwać od MAXPRIMACY
W odniesieniu do raportów przedkładanych zgodnie z niniejszą polityką firma MAXPRIMACY będzie dążyć do:
- potwierdzić otrzymanie w rozsądnym terminie, zazwyczaj w ciągu 5 dni roboczych;
- dokonać analizy sprawozdania w dobrej wierze;
- w razie potrzeby poprosić o dodatkowe informacje;
- ocenić potencjalne skutki;
- podjąć proporcjonalne działania naprawcze w przypadku potwierdzenia zaistnienia problemu;
- informować o istotnych postępach, gdy jest to uzasadnione.
Złożoność i priorytet kwestii związanych z bezpieczeństwem są różne, dlatego nie gwarantujemy konkretnego terminu usunięcia usterki.
Krytyczne luki w zabezpieczeniach mogą mieć pierwszeństwo przed ustaleniami o niższym poziomie ryzyka.
8. Zasada „bezpiecznej przystani” dla badań prowadzonych w dobrej wierze
W przypadku gdy badania dotyczące bezpieczeństwa są prowadzone w dobrej wierze, mieszczą się w zakresie niniejszej polityki i są zgodne z powyższymi ograniczeniami, firma MAXPRIMACY nie zamierza wszczynać postępowania prawnego wyłącznie z powodu tych dozwolonych badań.
Niniejsze oświadczenie dotyczy wyłącznie działań, do których zatwierdzenia firma MAXPRIMACY jest uprawniona na mocy prawa.
Nie jest to:
- wyłączyć stosowanie obowiązującego prawa;
- wiązać organy ścigania lub organy regulacyjne;
- zezwolić na dostęp do systemów stron trzecich;
- zrzec się praw osób trzecich;
- chronić działania podejmowane w celach złośliwych, oszukańczych, wymuszających lub mających na celu wyłudzenie.
Jeśli nie masz pewności, czy proponowane działanie jest dozwolone, skontaktuj się z security@maxprimacy.com przed podjęciem dalszych działań.
9. Odpowiedzialne i skoordynowane ujawnianie informacji
Prosimy o zapewnienie firmie MAXPRIMACY odpowiedniej możliwości zbadania zgłoszonej luki w zabezpieczeniach i jej usunięcia przed publicznym ujawnieniem szczegółów technicznych, które mogłyby zwiększyć ryzyko związane z bezpieczeństwem.
Możemy uzgodnić z osobą zgłaszającą odpowiedni harmonogram ujawnienia informacji w zależności od:
- stopień ciężkości;
- złożoność;
- systemy, których to dotyczy;
- możliwość naprawy;
- zagrożenie dla użytkowników lub osób trzecich.
Żadne z postanowień niniejszej sekcji nie ma na celu uniemożliwienia ujawnienia informacji wymaganych przez prawo.
10. Uznanie za badania w dziedzinie bezpieczeństwa
Firma MAXPRIMACY może, według własnego uznania i za zgodą badacza, publicznie wyrazić uznanie dla osoby, która w sposób odpowiedzialny zgłosiła uzasadnioną lukę w zabezpieczeniach.
Nie ma gwarancji, że zostanie to uznane.
Badacz może również poprosić o zachowanie anonimowości.
11. Brak zobowiązania do udziału w programie nagród za wykrycie błędów
Niniejsza polityka odpowiedzialnego ujawniania luk w zabezpieczeniach nie stanowi programu nagród za wykrycie luk.
Zgłoszenie luki w zabezpieczeniach nie powoduje:
- prawo do otrzymania zapłaty;
- prawo do odszkodowania;
- stosunek umowny;
- stosunek pracy lub stosunek z wykonawcą;
- obowiązek zakupu usług przez firmę MAXPRIMACY.
Firma MAXPRIMACY może, według własnego uznania, zdecydować się na wyróżnienie wyjątkowych osiągnięć, jednak nie należy zakładać przyznania żadnej nagrody, chyba że zostało to wcześniej wyraźnie uzgodnione na piśmie.
12. Polityka prywatności
Dane osobowe przekazane w ramach zgłoszenia luki w zabezpieczeniach będą przetwarzane m.in. w następujących celach:
- przyjęcie i ocena sprawozdania;
- kontaktowanie się z dziennikarzem;
- badanie tej kwestii;
- prowadzenie odpowiedniej dokumentacji dotyczącej bezpieczeństwa;
- ustanawianie, wykonywanie lub obrona praw w razie potrzeby.
Więcej informacji można znaleźć w oświadczeniu o ochronie prywatności MAXPRIMACY:
https://maxprimacy.com/legal/privacy/
13. Poufność
Informacje przekazane przez firmę MAXPRIMACY w trakcie badania zgłoszenia dotyczącego bezpieczeństwa mogą same w sobie mieć charakter poufny.
O ile nie uzgodniono inaczej, dziennikarz nie powinien publikować poufnych informacji dotyczących działań naprawczych, danych uwierzytelniających, szczegółowych danych dotyczących systemów prywatnych, danych osobowych ani informacji dotyczących osób trzecich.
14. Zmiany w niniejszej polityce
MAXPRIMACY może aktualizować niniejszą Politykę odpowiedzialnego ujawniania informacji w celu uwzględnienia:
- zmiany w swoich systemach;
- praktyki w zakresie bezpieczeństwa;
- wymogi prawne;
- procesy ujawniania luk w zabezpieczeniach.
Aktualna wersja oraz data wejścia w życie zostaną opublikowane na tej stronie.
15. Kontakt
Raporty dotyczące luk w zabezpieczeniach:
Ogólne zapytania:
Strona internetowa:
SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ „MAXPRIMACY”
Nr rejestracyjny / EDRPOU: 46371303
Ukraina
