Polityka ujawniania luk w zabezpieczeniach
Ostatnia aktualizacja: 2026-08-27
Firma Paypercut bardzo poważnie traktuje kwestię bezpieczeństwa swoich systemów. Jeśli uważasz, że wykryłeś lukę w zabezpieczeniach jednej z naszych usług, prosimy o poinformowanie nas o tym.
Niniejsza polityka wyjaśnia, w jaki sposób zgłosić nam problem, czego od Ciebie oczekujemy oraz czego możesz oczekiwać od nas w zamian.
Firma Paypercut bardzo poważnie traktuje kwestię bezpieczeństwa swoich systemów. Jeśli uważasz, że wykryłeś lukę w zabezpieczeniach jednej z naszych usług, prosimy o poinformowanie nas o tym.
Niniejsza polityka wyjaśnia, w jaki sposób zgłosić nam problem, czego od Ciebie oczekujemy oraz czego możesz oczekiwać od nas w zamian.
Jak zgłosić sprawę
Wyślij e-mail na adres security@paypercut.co.
Jeśli chcesz zaszyfrować swój raport, nasz klucz publiczny PGP jest opublikowany pod adresem https://paypercut.com/.well-known/pgp-key.txt
Odcisk palca: 2C58 13C1 B467 EF47 BE32 78F7 4BA9 F7B0 A8CE FFFA
Przed użyciem sprawdź, czy odcisk palca zgadza się z podaną powyżej wartością. Szyfrowanie jest opcjonalne; niezaszyfrowany raport wstępny jest dopuszczalny, pod warunkiem że jest zgodny z poniższymi wytycznymi.
Pierwsza wiadomość powinna zawierać wyłącznie:
– krótki opis problemu;
– domenę, punkt końcowy lub funkcję, której dotyczy problem;
– przybliżoną datę i godzinę zaobserwowania problemu.
W tej pierwszej wiadomości nie należy dołączać kodu exploita, ładunków typu proof-of-concept, danych uwierzytelniających, danych osobowych ani żadnych danych przechwyconych z naszych systemów. Odpowiemy, udostępniając bezpieczny kanał komunikacji w celu przekazania pełnych szczegółów technicznych.
Po otwarciu tego kanału prosimy o przekazanie:
– jasnych, szczegółowych instrukcji odtworzenia problemu;
– zrzutów ekranu lub przykładów żądań/odpowiedzi, z usuniętymi danymi wrażliwymi;
– Państwa oceny skutków;
– informacji, czy podczas wykrywania problemu uzyskali Państwo dostęp do jakichkolwiek danych niepublicznych, a jeśli tak, to do jakich.
Jeśli chcesz zaszyfrować swój raport, nasz klucz publiczny PGP jest opublikowany pod adresem https://paypercut.com/.well-known/pgp-key.txt
Odcisk palca: 2C58 13C1 B467 EF47 BE32 78F7 4BA9 F7B0 A8CE FFFA
Przed użyciem sprawdź, czy odcisk palca zgadza się z podaną powyżej wartością. Szyfrowanie jest opcjonalne; niezaszyfrowany raport wstępny jest dopuszczalny, pod warunkiem że jest zgodny z poniższymi wytycznymi.
Pierwsza wiadomość powinna zawierać wyłącznie:
– krótki opis problemu;
– domenę, punkt końcowy lub funkcję, której dotyczy problem;
– przybliżoną datę i godzinę zaobserwowania problemu.
W tej pierwszej wiadomości nie należy dołączać kodu exploita, ładunków typu proof-of-concept, danych uwierzytelniających, danych osobowych ani żadnych danych przechwyconych z naszych systemów. Odpowiemy, udostępniając bezpieczny kanał komunikacji w celu przekazania pełnych szczegółów technicznych.
Po otwarciu tego kanału prosimy o przekazanie:
– jasnych, szczegółowych instrukcji odtworzenia problemu;
– zrzutów ekranu lub przykładów żądań/odpowiedzi, z usuniętymi danymi wrażliwymi;
– Państwa oceny skutków;
– informacji, czy podczas wykrywania problemu uzyskali Państwo dostęp do jakichkolwiek danych niepublicznych, a jeśli tak, to do jakich.
Zakres
Zakres:
– paypercut.io i jego subdomeny – nasza platforma produktowa, w tym panel administracyjny dla sprzedawców, nasze publiczne interfejsy API oraz dokumentacja API.
– paypercut.com – nasza strona korporacyjna. Zakres obejmuje wyłącznie problemy wynikające z treści i konfiguracji, nad którymi sprawujemy kontrolę, takie jak ujawnione dane lub pliki, nieprawidłowo skonfigurowane formularze lub przekierowania, a także przejęcie kontroli nad subdomeną. Strona internetowa jest hostowana na platformie zewnętrznej; luki w zabezpieczeniach samej tej platformy wykraczają poza zakres i należy je zgłaszać dostawcy platformy.
Poza zakresem:
– paypercut.co – nasza wewnętrzna domena korporacyjna, wykorzystywana do poczty elektronicznej pracowników oraz logowania jednokrotnego. Usługi działające w jej ramach są obsługiwane przez podmioty zewnętrzne w naszym imieniu. Problemy związane z tymi usługami należy zgłaszać odpowiedniemu dostawcy.
- Platformy i infrastruktura, na których hostowane są nasze usługi, w odróżnieniu od naszej własnej konfiguracji tych elementów.
- Systemy obsługiwane przez innych naszych zewnętrznych dostawców, w tym podmioty przetwarzające płatności, akceptantów, dostawców usług tokenizacji oraz dostawców usług hostingowych. Problemy związane z tymi systemami należy zgłaszać bezpośrednio do odpowiednich dostawców.
- Wyniki skanowania automatycznego przesłane bez wykazania konkretnego wpływu na daną usługę.
- Brakujące nagłówki zabezpieczeń, preferencje konfiguracji TLS, poziom bezpieczeństwa polityk SPF/DKIM/DMARC, flagi plików cookie i podobne obserwacje konfiguracyjne, chyba że można wykazać konkretną ścieżkę wykorzystania luki.
- Ograniczenia szybkości, CAPTCHA i progi blokady konta, w przypadku braku wykazanych skutków.
- Inżynieria społeczna skierowana przeciwko naszym pracownikom, sprzedawcom, partnerom lub dostawcom.
- Bezpieczeństwo fizyczne naszych biur lub personelu.
- Zgłoszenia dotyczące wersji oprogramowania bez wykazanej luki w zabezpieczeniach.
– paypercut.io i jego subdomeny – nasza platforma produktowa, w tym panel administracyjny dla sprzedawców, nasze publiczne interfejsy API oraz dokumentacja API.
– paypercut.com – nasza strona korporacyjna. Zakres obejmuje wyłącznie problemy wynikające z treści i konfiguracji, nad którymi sprawujemy kontrolę, takie jak ujawnione dane lub pliki, nieprawidłowo skonfigurowane formularze lub przekierowania, a także przejęcie kontroli nad subdomeną. Strona internetowa jest hostowana na platformie zewnętrznej; luki w zabezpieczeniach samej tej platformy wykraczają poza zakres i należy je zgłaszać dostawcy platformy.
Poza zakresem:
– paypercut.co – nasza wewnętrzna domena korporacyjna, wykorzystywana do poczty elektronicznej pracowników oraz logowania jednokrotnego. Usługi działające w jej ramach są obsługiwane przez podmioty zewnętrzne w naszym imieniu. Problemy związane z tymi usługami należy zgłaszać odpowiedniemu dostawcy.
- Platformy i infrastruktura, na których hostowane są nasze usługi, w odróżnieniu od naszej własnej konfiguracji tych elementów.
- Systemy obsługiwane przez innych naszych zewnętrznych dostawców, w tym podmioty przetwarzające płatności, akceptantów, dostawców usług tokenizacji oraz dostawców usług hostingowych. Problemy związane z tymi systemami należy zgłaszać bezpośrednio do odpowiednich dostawców.
- Wyniki skanowania automatycznego przesłane bez wykazania konkretnego wpływu na daną usługę.
- Brakujące nagłówki zabezpieczeń, preferencje konfiguracji TLS, poziom bezpieczeństwa polityk SPF/DKIM/DMARC, flagi plików cookie i podobne obserwacje konfiguracyjne, chyba że można wykazać konkretną ścieżkę wykorzystania luki.
- Ograniczenia szybkości, CAPTCHA i progi blokady konta, w przypadku braku wykazanych skutków.
- Inżynieria społeczna skierowana przeciwko naszym pracownikom, sprzedawcom, partnerom lub dostawcom.
- Bezpieczeństwo fizyczne naszych biur lub personelu.
- Zgłoszenia dotyczące wersji oprogramowania bez wykazanej luki w zabezpieczeniach.
Zasady prowadzenia działań bojowych
Podczas testowania należy:
– działać wyłącznie w odniesieniu do kont i danych, które należą do Ciebie;
– natychmiast przerwać działanie i powiadomić nas, jeśli natrafisz na dane należące do innej strony, oraz nie uzyskiwać do nich dostępu, nie kopiować, nie przechowywać, nie modyfikować, nie usuwać ani nie ujawniać ich;
- unikać wszelkich działań, które mogą pogorszyć jakość, zakłócić lub uszkodzić nasze usługi lub doświadczenia naszych sprzedawców i ich klientów;
- zachować poufność zgłoszenia do momentu potwierdzenia przez nas, że problem został rozwiązany, lub do upływu 90 dni od pierwszego zgłoszenia, w zależności od tego, co nastąpi wcześniej.
Nie wolno:
- przeprowadzać ataków typu denial-of-service, testów obciążeniowych ani testów wytrzymałościowych;
- uruchamiać automatycznych skanerów podatności ani narzędzi typu brute-force przeciwko naszym systemom;
- stosować technik inżynierii społecznej, phishingu ani fizycznego włamania;
- wykorzystywać lukę w zabezpieczeniach lub groźbę jej ujawnienia w celu uzyskania zapłaty lub jakiejkolwiek innej korzyści od Paypercut.
– działać wyłącznie w odniesieniu do kont i danych, które należą do Ciebie;
– natychmiast przerwać działanie i powiadomić nas, jeśli natrafisz na dane należące do innej strony, oraz nie uzyskiwać do nich dostępu, nie kopiować, nie przechowywać, nie modyfikować, nie usuwać ani nie ujawniać ich;
- unikać wszelkich działań, które mogą pogorszyć jakość, zakłócić lub uszkodzić nasze usługi lub doświadczenia naszych sprzedawców i ich klientów;
- zachować poufność zgłoszenia do momentu potwierdzenia przez nas, że problem został rozwiązany, lub do upływu 90 dni od pierwszego zgłoszenia, w zależności od tego, co nastąpi wcześniej.
Nie wolno:
- przeprowadzać ataków typu denial-of-service, testów obciążeniowych ani testów wytrzymałościowych;
- uruchamiać automatycznych skanerów podatności ani narzędzi typu brute-force przeciwko naszym systemom;
- stosować technik inżynierii społecznej, phishingu ani fizycznego włamania;
- wykorzystywać lukę w zabezpieczeniach lub groźbę jej ujawnienia w celu uzyskania zapłaty lub jakiejkolwiek innej korzyści od Paypercut.
Nagrody
Paypercut nie prowadzi programu nagród za wykrycie luk w zabezpieczeniach i nie oferuje wynagrodzenia pieniężnego za zgłoszenia luk. Dotyczy to wszystkich zgłoszeń, niezależnie od tego, czy wykryta luka zostanie później potwierdzona jako prawdziwa.
Z przyjemnością publicznie podamy nazwisko zgłaszającego po rozwiązaniu problemu, jeśli wyrażysz na to zgodę. Poinformuj nas o tym podczas zgłaszania. Decyzja o tym, czy opublikujemy jakiekolwiek informacje na temat problemu i jego rozwiązania, leży wyłącznie w naszej gestii.
Nie przyjmujemy za pośrednictwem tego kanału niezamówionych ofert handlowych dotyczących testów penetracyjnych ani doradztwa w zakresie bezpieczeństwa. Na takie wiadomości nie udzielamy odpowiedzi.
Z przyjemnością publicznie podamy nazwisko zgłaszającego po rozwiązaniu problemu, jeśli wyrażysz na to zgodę. Poinformuj nas o tym podczas zgłaszania. Decyzja o tym, czy opublikujemy jakiekolwiek informacje na temat problemu i jego rozwiązania, leży wyłącznie w naszej gestii.
Nie przyjmujemy za pośrednictwem tego kanału niezamówionych ofert handlowych dotyczących testów penetracyjnych ani doradztwa w zakresie bezpieczeństwa. Na takie wiadomości nie udzielamy odpowiedzi.
Czego możesz od nas oczekiwać
- Dołożymy wszelkich starań, aby potwierdzić otrzymanie zgłoszenia w ciągu dwóch dni roboczych.
- Poinformujemy Cię, czy uznaliśmy zgłoszenie za uzasadnione.
- Nie podejmiemy wobec Ciebie żadnych działań prawnych w związku z Twoimi badaniami, o ile działałeś w dobrej wierze i zgodnie z niniejszą polityką.
- Będziemy przetwarzać Twoje dane osobowe zgodnie z naszą polityką prywatności opublikowaną na naszej stronie internetowej.
- Poinformujemy Cię, czy uznaliśmy zgłoszenie za uzasadnione.
- Nie podejmiemy wobec Ciebie żadnych działań prawnych w związku z Twoimi badaniami, o ile działałeś w dobrej wierze i zgodnie z niniejszą polityką.
- Będziemy przetwarzać Twoje dane osobowe zgodnie z naszą polityką prywatności opublikowaną na naszej stronie internetowej.
Zasada „bezpiecznej przystani”
Jeśli prowadzisz badania w dobrej wierze i zgodnie z niniejszą polityką, uznamy je za uzasadnione, nie będziemy wszczynać ani wspierać żadnych działań prawnych przeciwko Tobie w związku z nimi, a także przedstawimy nasze stanowisko, jeśli strona trzecia wniesie przeciwko Tobie powództwo dotyczące tych badań.
Niniejsza polityka nie upoważnia do działań niezgodnych z prawem i nie wiąże stron trzecich. Niniejsza polityka ma zastosowanie wyłącznie do systemów i danych należących do Paypercut.
Niniejsza polityka nie upoważnia do działań niezgodnych z prawem i nie wiąże stron trzecich. Niniejsza polityka ma zastosowanie wyłącznie do systemów i danych należących do Paypercut.
Kontakt
Wypróbuj wersję demonstracyjną Paypercut.
Zanim się zarejestrujesz, sprawdź, jak Twoi klienci będą płacić – kartami, portfelami elektronicznymi, linkami i kodami QR.
