Sigurnosna politika

Security Policy — frameFUSION by Lemy

Hrvatski · English · ← Naslovnica

security@lemyframe.com

Hrvatski

Prijava ranjivosti

Ako ste pronašli sigurnosnu ranjivost u frameFUSIONu, javite nam je na security@lemyframe.com. Molimo da ranjivost ne objavljujete javno dok je ne otklonimo i dok se ne dogovorimo o usklađenoj objavi.

Koristan izvještaj sadrži:

Ako izvještaj sadrži osjetljive podatke, javite nam prvo bez njih — dogovorit ćemo siguran kanal za razmjenu.

Što možete očekivati

KorakRok
Potvrda primitka72 sata
Prva procjena (prihvaćeno / nije ranjivost / traži dodatne informacije)10 radnih dana
Plan otklanjanja s okvirnim rokom30 dana od potvrde
Obavijest o objavljenoj zakrpiuz izdanje koje sadrži popravak

Držat ćemo vas obaviještenima o napretku. Sigurnosne zakrpe objavljujemo besplatno i neovisno o statusu licence korisnika.

Usklađena objava

Ranjivost objavljujemo javno nakon što je zakrpa dostupna korisnicima, u pravilu u roku od 90 dana od potvrde primitka. Ako popravak zahtijeva više vremena, dogovorit ćemo produljenje s vama. Uz vaš pristanak navodimo vas kao pronalazača; ako želite ostati anonimni, poštovat ćemo to.

Ne nudimo novčane nagrade (bug bounty).

Sigurna luka (safe harbour)

Ako u dobroj vjeri istražujete sigurnost frameFUSIONa i pritom:

  • ne pristupate tuđim podacima niti ih preuzimate, mijenjate ili brišete,
  • ne narušavate dostupnost usluge niti izvodite DoS napade,
  • ne koristite socijalni inženjering, phishing ni fizički pristup,
  • ispitujete isključivo vlastitu instalaciju ili instalaciju za koju imate izričito dopuštenje vlasnika,
  • prijavite nalaz nama i date nam razuman rok prije objave,

nećemo pokretati pravni postupak protiv vas i takvo istraživanje smatramo ovlaštenim.

Opseg

Obuhvaćeno: frameFUSION desktop aplikacija (Electron), lokalni API server koji se isporučuje s njom, mehanizam ažuriranja (updates.lemyframe.com) i licenčni servis.

Nije obuhvaćeno: infrastruktura trećih strana (Neon, Cloudflare, Microsoft), instalacije koje je kupac sam izmijenio, te nalazi bez sigurnosnog utjecaja (npr. nedostajuća zaglavlja bez dokazive iskoristivosti).

Podržane verzije

Sigurnosne zakrpe izdajemo za posljednje objavljeno izdanje. Razdoblje podrške traje 5 godina od datuma posljednjeg objavljenog izdanja.

English

Reporting a vulnerability

If you have found a security vulnerability in frameFUSION, please report it to security@lemyframe.com. Please do not disclose it publicly until we have fixed it and agreed on coordinated disclosure.

A useful report includes: a description of the issue, the frameFUSION version (see About) and operating system, reproduction steps or a proof of concept, and your assessment of the impact. If your report contains sensitive data, contact us first without it and we will arrange a secure channel.

What to expect

StepTarget
Acknowledgement of receipt72 hours
Initial assessment10 business days
Remediation plan with target date30 days from acknowledgement
Notification that a fix has shippedwith the release containing the fix

Security updates are provided free of charge and regardless of licence status.

Coordinated disclosure

We publish vulnerability details after a fix is available to users, normally within 90 days of acknowledgement. If a fix needs longer, we will agree an extension with you. We credit reporters by name with their consent, and respect requests to remain anonymous. We do not operate a paid bug bounty programme.

Safe harbour

If you research the security of frameFUSION in good faith and you do not access, download, modify or delete other people's data; do not degrade availability or run denial-of-service attacks; do not use social engineering, phishing or physical access; test only your own installation or one you have the owner's explicit permission to test; and report your finding to us allowing reasonable time before disclosure — then we will not pursue legal action against you and we consider your research authorised.

Scope

In scope: the frameFUSION desktop application (Electron), the local API server shipped with it, the update mechanism (updates.lemyframe.com) and the licensing service.

Out of scope: third-party infrastructure (Neon, Cloudflare, Microsoft), customer-modified installations, and findings without demonstrable security impact.

Supported versions

Security updates are issued for the latest released version. The support period is 5 years from the date of the most recent release.