Biztonság és sérülékenység-bejelentés
Ha biztonsági hibát találtál a PolyOS-ben, kérünk, jelezd nekünk — és ne tedd közzé, amíg együtt nem javítottuk. Ez az oldal leírja, hogyan jelentheted be, mit vállalunk érte, mi tartozik a hatókörbe, és nagy vonalakban hogyan védjük az adatokat. Üzemeltető: polymAInd Kft.
Bejelentés egy sorban
E-mail: hello@polymaind.hu — a tárgyban: SECURITY. Gépi úton: /.well-known/security.txt
1. Hogyan jelentsd be
- Írj a hello@polymaind.hu címre, a tárgyban
SECURITYszóval. - Add meg, amennyivel reprodukálható a hiba: érintett URL vagy végpont, a lépések, és mi a hatás.
- A demonstrációhoz kérünk, ne használj valódi ügyféladatot — elég a koncepció (PoC) bizonyítása.
- Felelős közzététel: kérünk, ne hozd nyilvánosságra a hibát, amíg együtt nem javítottuk.
2. Amit vállalunk
| Lépés | Határidő |
|---|---|
| Visszaigazolás a bejelentésre | 3 munkanapon belül |
| Első értékelés (súlyosság, érintettség) | 7 munkanapon belül |
| Kritikus hiba mérséklése | cél: 72 órán belül |
| Egyéb hibák javítása | súlyosság szerint ütemezve |
Jóhiszemű, az ezen az oldalon leírt szabályokat követő kutatók ellen nem indítunk eljárást.
3. Hatókör
- Beletartozik: a PolyOS éles felülete és API-ja (
polyos.hués aldomainjei), valamint a hozzá tartozó szolgáltatások. - Kívül esik: a harmadik feles szolgáltatók saját rendszerei (pl. Vercel, Supabase, Stripe, Google, Meta) — ezeket az adott szolgáltató saját biztonsági csatornáján érdemes jelenteni.
4. Amit kérünk, hogy ne tegyél
Ne végezz olyan tesztet, ami kárt okoz vagy éles adatot veszélyeztet:
- terheléses vagy szolgáltatás-megtagadási (DoS) teszt az éles rendszer ellen;
- más felhasználók adatához való tényleges hozzáférés, adat módosítása vagy törlése;
- spam, adathalászat vagy social engineering a munkatársaink, illetve ügyfeleink ellen.
5. Hogyan védjük az adatokat
Nagy vonalakban — a részletes belső szabályzatokat nem tesszük közzé, mert azok maguk is biztonsági információt tartalmaznak:
| Terület | Intézkedés |
|---|---|
| Fiókok elválasztása | Minden fiók (tenant) adata elkülönül; az elválasztást az adatbázis sorszintű biztonsága (Row Level Security) és szerver-oldali szűrés is kikényszeríti. Fiókok között nincs átjárás. |
| Titkosítás | Az átvitel HTTPS/TLS-en, kikényszerített HSTS-szel; a tárolt adat a szolgáltatónál titkosítva. |
| Kulcsok és tokenek | API-kulcs és integrációs token soha nem kerül a böngészőbe — minden külső hívás szerver-oldalról megy. A titkok az adatbázisban, hozzáférés-védelem mögött állnak. |
| Naplózás | Az érzékeny adminisztratív és hozzáférési műveleteket módosíthatatlan (append-only) biztonsági naplóba írjuk. |
| Mentés | Az adatbázis a szolgáltató által kezelt, rendszeres mentéssel és időpont-alapú helyreállítási lehetőséggel működik. |
| Böngésző-oldali védelem | Biztonsági HTTP-fejlécek (HSTS, X-Content-Type-Options, Referrer-Policy), az adminisztrációs felületeken keretbe-ágyazás tiltása. |
A biztonság nem befejezett állapot, hanem folyamat: a fejlesztéseket rendszeresen felülvizsgáljuk, és a felismert hiányokat ütemezetten zárjuk be.
6. Mi történik incidens esetén
Jelentős biztonsági incidens esetén a NIS2 23. cikke szerinti ütemezést követjük, és az érintett ügyfeleket értesítjük arról, mi történt, mi az érintettség, és mit teszünk:
| Idő | Lépés |
|---|---|
| ≤ 24 óra | Korai figyelmeztetés a hatóság felé |
| ≤ 72 óra | Incidensbejelentés: kezdeti értékelés (súlyosság, hatás, ismert jelek) |
| ≤ 1 hónap | Zárójelentés: ok, hatás, megtett és tervezett intézkedések |
Személyes adatot érintő esemény esetén a GDPR szerinti kötelezettségeink (NAIH-bejelentés, érintett-tájékoztatás) is érvényesek — részletek az Adatkezelési tájékoztatóban.
7. Kapcsolat
- Biztonsági bejelentés: hello@polymaind.hu (tárgy:
SECURITY) - Gépi olvasható politika: /.well-known/security.txt (RFC 9116)
- Üzemeltető: polymAInd Kft. (székhely: 2013 Pomáz, Nyár utca 46/A 1. ajtó; adószám: 32793363-2-13) — Impresszum