Food Experts zobowiązuje się zapewniać bezpieczeństwo swoich klientów, chroniąc ich informacje przed nieuprawnionym ujawnieniem. Celem niniejszej Polityki jest przekazanie badaczom bezpieczeństwa jasnych wytycznych dotyczących prowadzenia działań związanych z wykrywaniem podatności oraz przedstawienie naszych preferencji co do sposobu zgłaszania wykrytych podatności. Niniejsza Polityka określa, jakie systemy i rodzaje badań obejmuje, w jaki sposób przesyłać zgłoszenia podatności oraz jak długo badacze bezpieczeństwa powinni odczekać przed ich publicznym ujawnieniem. Chcemy, aby badacze bezpieczeństwa mogli bez obaw zgłaszać podatności, tak aby można było je usunąć. Niniejsza Polityka została opracowana w taki sposób, aby odzwierciedlała nasze wartości i była wyrazem naszego poczucia odpowiedzialności wobec badaczy bezpieczeństwa, którzy w dobrej wierze dzielą się z nami swoją wiedzą fachową.

Autoryzacja

Jeżeli w trakcie swoich badań bezpieczeństwa dołożą Państwo w dobrej wierze starań, aby przestrzegać niniejszej Polityki, uznamy Państwa badania za autoryzowane, będziemy współpracować z Państwem, aby szybko zrozumieć i rozwiązać problem, oraz nie będziemy zalecać ani podejmować kroków prawnych w związku z Państwa badaniami. Nie oferujemy jednak nagród pieniężnych za ujawnianie podatności.

Wytyczne

Na potrzeby niniejszej Polityki przez „badania” rozumie się działania, w ramach których należy:

  • Powiadomić nas jak najszybciej po wykryciu rzeczywistego lub potencjalnego problemu bezpieczeństwa
  • Dołożyć wszelkich starań, aby uniknąć naruszeń prywatności, pogorszenia doświadczenia użytkownika, zakłóceń w działaniu systemów produkcyjnych oraz zniszczenia danych lub manipulowania nimi.
  • Wykorzystywać exploity wyłącznie w zakresie niezbędnym do potwierdzenia istnienia podatności. Nie wykorzystywać exploita do naruszania bezpieczeństwa danych lub ich eksfiltracji, do uzyskiwania dostępu do wiersza poleceń lub utrzymania trwałego dostępu ani do przechodzenia na inne systemy (tzw. pivoting).
  • Zapewnić nam rozsądny czas na rozwiązanie problemu przed jego publicznym ujawnieniem.
  • Nie naruszać umyślnie prywatności ani bezpieczeństwa pracowników i klientów spółki Food Experts ani osób trzecich.
  • Nie naruszać umyślnie własności intelektualnej ani innych interesów handlowych lub finansowych pracowników spółki Food Experts lub należących do niej podmiotów, jej klientów ani osób trzecich.

Gdy tylko ustalą Państwo, że istnieje podatność, lub natrafią na dane poufne (w tym dane umożliwiające identyfikację osoby (PII), informacje finansowe, informacje zastrzeżone lub tajemnice przedsiębiorstwa jakiegokolwiek podmiotu), muszą Państwo przerwać test, natychmiast nas o tym powiadomić i nie ujawniać tych danych nikomu innemu.

Zakres

Zakresem objęte są wszystkie systemy i usługi związane z wymienionymi domenami, w tym ich subdomeny oraz każda strona internetowa zawierająca link do niniejszej Polityki.

Podatności wykryte w systemach nienależących do spółki Food Experts pozostają poza zakresem i należy je zgłaszać bezpośrednio ich dostawcy, zgodnie z jego własną polityką programu ujawniania podatności (VDP) (jeśli taka istnieje).

Choć rozwijamy i utrzymujemy również inne systemy lub usługi dostępne przez internet, prosimy, aby aktywne badania i testy prowadzono wyłącznie w odniesieniu do systemów i usług objętych zakresem niniejszego dokumentu. Jeżeli Państwa zdaniem jakiś system spoza zakresu zasługuje na przetestowanie, prosimy najpierw skontaktować się z nami, aby to omówić.

ProduktDomena
Food Expertsfood-experts.com
Food SecuritasFoodsecuritas.com

Zasady postępowania
Badacze bezpieczeństwa nie mogą:

  • Testować jakichkolwiek systemów innych niż systemy wymienione w sekcji „Zakres” (powyżej)
  • Ujawniać informacji o podatnościach, z wyjątkiem przypadków określonych w sekcjach „Zgłaszanie podatności” i „Ujawnianie” (poniżej).
  • Przeprowadzać testów fizycznych obiektów lub zasobów.
  • Stosować socjotechniki.
  • Wysyłać niezamówionych wiadomości e-mail do pracowników lub klientów spółki Food Experts, w tym wiadomości phishingowych.
  • Przeprowadzać ataków typu „odmowa usługi” (DoS) lub „wyczerpanie zasobów” ani podejmować prób ich przeprowadzenia.
  • Wprowadzać złośliwego oprogramowania.
  • Przeprowadzać testów, które mogłyby pogorszyć działanie systemów spółki Food Experts, ani umyślnie uszkadzać tych systemów, zakłócać ich działania lub ich wyłączać.
  • Przeprowadzać testów aplikacji, stron internetowych lub usług podmiotów trzecich, które integrują się z systemami spółki Food Experts lub są z nimi połączone linkami.
  • Usuwać, zmieniać, udostępniać, zatrzymywać lub niszczyć danych spółki Food Experts ani uniemożliwiać dostępu do nich.
  • Wykorzystywać exploita do eksfiltracji danych, uzyskiwania dostępu do wiersza poleceń, utrzymania trwałego dostępu do systemów spółki Food Experts ani przechodzenia na inne systemy spółki Food Experts (tzw. pivoting).

Badacze bezpieczeństwa muszą:

  • Przerwać testy i natychmiast nas powiadomić w przypadku wykrycia jakiejkolwiek podatności.
  • Przerwać testy i natychmiast nas powiadomić w przypadku wykrycia jakiegokolwiek ujawnienia danych niepublicznych.
  • Usunąć wszelkie przechowywane dane niepubliczne spółki Food Experts po zgłoszeniu podatności.

Badacze bezpieczeństwa mogą:

  • Przeglądać lub przechowywać dane niepubliczne spółki Food Experts wyłącznie w zakresie niezbędnym do udokumentowania istnienia potencjalnej podatności.

Zgłaszanie podatności

Zgłoszenia podatności przyjmujemy pod adresem customer.support@food-experts.com.

Informacje przekazane na podstawie niniejszej Polityki będą wykorzystywane wyłącznie do celów obronnych, tj. do ograniczania skutków podatności lub ich usuwania. Jeżeli Państwa ustalenia obejmują nowo wykryte podatności, które dotyczą wszystkich użytkowników danego produktu lub usługi, a nie tylko spółki Food Experts, możemy podzielić się Państwa zgłoszeniem z amerykańską agencją Cybersecurity and Infrastructure Security Agency (CISA), która rozpatrzy je w ramach swojego procesu skoordynowanego ujawniania podatności. Nie udostępnimy Państwa imienia i nazwiska ani danych kontaktowych bez Państwa wyraźnej zgody.

Zgłaszając podatność, potwierdzają Państwo, że przeczytali, zrozumieli i akceptują wytyczne określone w niniejszej Polityce w zakresie prowadzenia badań bezpieczeństwa oraz ujawniania podatności lub wskaźników podatności związanych z systemami informatycznymi spółki Food Experts, a także wyrażają zgodę na przechowywanie treści przesłanej wiadomości oraz dalszej korespondencji w systemie spółki Food Experts.

Aby ułatwić nam klasyfikację zgłoszeń i ustalanie ich priorytetów, zalecamy, aby Państwa zgłoszenia:

  • Były zgodne ze wszystkimi postanowieniami i warunkami prawnymi.
  • Opisywały podatność, miejsce jej wykrycia oraz potencjalne skutki jej wykorzystania.
  • Zawierały szczegółowy opis kroków niezbędnych do odtworzenia podatności (pomocne są skrypty typu proof of concept lub zrzuty ekranu).

Ujawnianie

Food Experts zobowiązuje się do terminowego usuwania podatności. Zdajemy sobie jednak sprawę, że publiczne ujawnienie podatności bez natychmiastowych działań naprawczych zwiększa ryzyko. Dlatego prosimy o powstrzymanie się od udostępniania informacji o wykrytych podatnościach przez 90 dni kalendarzowych od dnia, w którym dotrze do Państwa nasze potwierdzenie otrzymania Państwa zgłoszenia. Jeżeli uważają Państwo, że o podatności należy poinformować inne osoby przed wdrożeniem przez nas działań naprawczych, prosimy o wcześniejsze uzgodnienie tego con nami.

Możemy dzielić się zgłoszeniami podatności z amerykańską agencją Cybersecurity and Infrastructure Security Agency (CISA), a także z dostawcami, których te podatności dotyczą. Nie udostępnimy imion i nazwisk ani danych kontaktowych badaczy bezpieczeństwa, chyba że otrzymamy na to wyraźną zgodę.

Weryfikacja i usuwanie podatności

Dyrektor generalny spółki Food Experts (lub osoba przez niego upoważniona) będzie odpowiadał za prowadzenie ścieżki audytu obejmującej zgłoszenia publiczne, weryfikacje i działania związane z usuwaniem podatności. Weryfikacja i usuwanie podatności będą przydzielane odpowiednim członkom zespołu w zależności od źródła podatności.

Procedury weryfikacji i usuwania podatności

  • Po otrzymaniu wiadomości e-mail dyrektor generalny spółki Food Experts (lub osoba przez niego upoważniona) odpowiada za zwołanie spotkania zespołu oraz podjęcie decyzji, kto powinien zareagować i jaki ma być poziom reakcji.
    • Poziom reakcji będzie obejmował weryfikację zagrożenia oraz kontakt ze źródłem.
  • Dyrektor generalny spółki Food Experts (lub osoba przez niego upoważniona) będzie również odpowiadał za określenie powagi zagrożenia – na przykład podatność może stanowić incydent bezpieczeństwa i wymagać zaangażowania innych pracowników w ramach całej organizacji Volaris.

Przegląd i aktualizacja

Niniejsza Polityka będzie poddawana przeglądowi co najmniej raz w roku lub częściej, jeżeli zostanie to uznane za stosowne. Za przegląd Polityki odpowiada spółka Food Experts.

Ostatnia aktualizacja: wrzesień 2026 r.