Prijava ranjivosti
Ako ste pronašli sigurnosnu ranjivost u frameFUSIONu, javite nam je na security@lemyframe.com.
Molimo da ranjivost ne objavljujete javno dok je ne otklonimo i dok se ne dogovorimo o usklađenoj objavi.
Koristan izvještaj sadrži:
- opis ranjivosti i zašto smatrate da je sigurnosni problem,
- verziju frameFUSIONa (vidi „O programu“) i operativni sustav,
- korake za reprodukciju ili dokaz koncepta,
- procjenu utjecaja i, ako imate, prijedlog ublažavanja.
Što možete očekivati
Držat ćemo vas obaviještenima o napretku. Sigurnosne zakrpe objavljujemo besplatno i neovisno o statusu licence korisnika.
| Korak | Rok |
|---|
| Potvrda primitka | 72 sata |
|---|
| Prva procjena (prihvaćeno / nije ranjivost / traži dodatne informacije) | 10 radnih dana |
|---|
| Plan otklanjanja s okvirnim rokom | 30 dana od potvrde |
|---|
| Obavijest o objavljenoj zakrpi | uz izdanje koje sadrži popravak |
|---|
Usklađena objava
Ranjivost objavljujemo javno nakon što je zakrpa dostupna korisnicima, u pravilu u roku od 90 dana od potvrde primitka. Ako popravak zahtijeva više vremena, dogovorit ćemo produljenje s vama.
Uz vaš pristanak navodimo vas kao pronalazača; ako želite ostati anonimni, poštovat ćemo to. Ne nudimo novčane nagrade (bug bounty).
Sigurna luka
nećemo pokretati pravni postupak protiv vas i takvo istraživanje smatramo ovlaštenim.
Ako u dobroj vjeri istražujete sigurnost frameFUSIONa i pritom:
- ne pristupate tuđim podacima niti ih preuzimate, mijenjate ili brišete,
- ne narušavate dostupnost usluge niti izvodite DoS napade,
- ne koristite socijalni inženjering, phishing ni fizički pristup,
- ispitujete isključivo vlastitu instalaciju ili instalaciju za koju imate izričito dopuštenje vlasnika,
- prijavite nalaz nama i date nam razuman rok prije objave,
Opseg
Obuhvaćeno: frameFUSION desktop aplikacija (Electron), lokalni API server koji se isporučuje s njom, mehanizam ažuriranja (updates.lemyframe.com) i licenčni servis.
Nije obuhvaćeno: infrastruktura trećih strana (Neon, Cloudflare, Microsoft), instalacije koje je kupac sam izmijenio, te nalazi bez sigurnosnog utjecaja (npr. nedostajuća zaglavlja bez dokazive iskoristivosti).
Podržane verzije
Sigurnosne zakrpe izdajemo za posljednje objavljeno izdanje. Razdoblje podrške traje 5 godina od datuma posljednjeg objavljenog izdanja.
Ova politika ispunjava zahtjeve Priloga I, Dio II §§5–6 Uredbe (EU) 2024/2847 (Cyber Resilience Act).