Skip to main content

Zgłaszanie podatności — produkty Flowair

Zachęcamy badaczy bezpieczeństwa, integratorów i użytkowników do zgłaszania potencjalnych problemów bezpieczeństwa dotyczących produktów Flowair z elementami cyfrowymi i powiązanego oprogramowania. Celem jest ochrona użytkowników końcowych poprzez skoordynowane ujawnienie — zanim szczegóły staną się publiczne.

Kontakt

„Kontakt — bezpieczeństwo produktów Flowair"
Zgłoszenia przyjmujemy pod adresem security@flowair.com 

Obsługujemy je w języku polskim i angielskim.


Flowair Sp. z o.o., ul. Chwaszczyńska 135, 81-571 Gdynia. Tel. ogólny: +48 58 627 57 20.

Notka CRA:
Unijny akt o cyberodporności (Cyber Resilience Act, Rozporządzenie UE 2024/2847) zobowiązuje producentów produktów z elementami cyfrowymi do udostępnienia kanału przyjmowania zgłoszeń podatności i ich skoordynowanego obsługiwania. Wysyłając zgłoszenie na security@flowair.com, pomagasz nam usunąć problem, zanim zostanie wykorzystany.

Polityka dotyczy produktów Flowair z elementami cyfrowymi oraz powiązanego oprogramowania i firmware. W szczególności:

  • Firmware i oprogramowanie produktów Flowair — panele sterujące, konfiguracja, mechanizm aktualizacji.
  • Lokalne usługi sieciowe — interfejsy komunikacyjne i protokoły przemysłowe — jeśli podatność dotyczy urządzenia Flowair.
  • Integracja z usługami chmurowymi — jeśli problem wynika ze sposobu użycia produktu Flowair z usługą zewnętrzną; przyjmujemy zgłoszenie i w razie potrzeby eskalujemy do dostawcy.
  • Narzędzia integratorskie Flowair dostarczane w ramach linii produktowych.

Poza zakresem: ogólna infrastruktura IT Flowair niezwiązana z wymienionymi produktami oraz podatności wyłącznie po stronie dostawcy zewnętrznego (kieruj bezpośrednio do dostawcy).

  • Tytuł i opis problemu — potencjalny wpływ na poufność, integralność, dostępność.
  • Nazwa produktu i wersja firmware/oprogramowania (jeśli znana).
  • Kroki odtworzenia (PoC) — bez testów na instalacjach produkcyjnych bez zgody właściciela.
  • Dotknięty komponent lub interfejs.
  • Preferowany termin skoordynowanego ujawnienia (jeśli go masz).
  • Dane kontaktowe do potwierdzenia odbioru i dalszej korespondencji.
  • Potwierdzenie odbioru — potwierdzamy wpłynięcie zgłoszenia bez zbędnej zwłoki.
  • Wstępna ocena — analiza wpływu na produkt i wagi podatności; w razie potrzeby zadajemy pytania uzupełniające.
  • Plan naprawy — opracowanie poprawki lub tymczasowych środków zaradczych; informujemy zgłaszającego o kierunku działań.
  • Koordynacja ujawnienia — uzgadniamy termin publicznego ujawnienia; nie publikujemy szczegółów przed udostępnieniem poprawki lub środków zaradczych.
  • Uznanie — na wniosek zgłaszającego możliwość wymienienia w biuletynie bezpieczeństwa Flowair.

Jeśli zgłoszenie dotyczy wyłącznie infrastruktury dostawcy zewnętrznego, prosimy o skierowanie go zgodnie z polityką ujawniania podatności tego dostawcy. Flowair dokumentuje wpływ usług zewnętrznych na bezpieczeństwo swoich produktów w dokumentacji technicznej (Technical File / CRA Załącznik I). W razie wątpliwości napisz na security@flowair.com — pomożemy ustalić właściwego adresata.

  • Działajcie w dobrej wierze — nie eksploatujcie podatności poza zakresem niezbędnym do demonstracji wpływu.
  • Nie naruszajcie prywatności użytkowników końcowych (minimalizujcie dane osobowe w zgłoszeniu).
  • Nie żądajcie wynagrodzenia za zgłoszenie ani nie grońcie ujawnieniem przed skontaktowaniem się z Flowair.
  • Flowair zobowiązuje się do działania w dobrej wierze wobec badaczy przestrzegających powyższych zasad.
Wsparcie i wersje produktów

Zgodnie z wymaganiami CRA (art. 13 ust. 8) Flowair zapewnia wsparcie bezpieczeństwa dla swoich produktów przez okres określony w polityce wsparcia danego produktu. Aktualne polityki, wersje firmware i opublikowane aktualizacje bezpieczeństwa dostępne są na stronach produktów oraz przez kanały wsparcia Flowair. Pytania o okres wsparcia lub aktualną wersję — security@flowair.com. Deklaracje zgodności CE — w dokumentacji produktu lub na żądanie pod adresem info@flowair.pl.

security.txt (RFC 9116)

# security.txt — Flowair Sp. z o.o. # Format zgodny z RFC 9116 — https://www.rfc-editor.org/rfc/rfc9116 Contact: mailto:security@flowair.com Contact: https://flowair.com/pl/odpowiedzialne-ujawnianie Expires: 2027-06-24T23:59:59z Preferred-Languages: pl, en Canonical: https://flowair.com/.well-known/security.txt Policy: https://flowair.com/pl/odpowiedzialne-ujawnianie