Bezpieczeństwo naszych produktów traktujemy jako kluczowy element ich jakości. Jako producent oprogramowania i urządzeń z elementami cyfrowymi w rozumieniu rozporządzenia (UE) 2024/2847 (Cyber Resilience Act, CRA) prowadzimy politykę skoordynowanego ujawniania podatności (Coordinated Vulnerability Disclosure, CVD). Zachęcamy badaczy bezpieczeństwa, klientów, integratorów i partnerów do zgłaszania nam wykrytych słabości.
Polityka obejmuje:
- platformę GEMOS PSIM / SIUP wraz z interfejsami i komponentami,
- centralę FPM+ (Fire Protection Manager) wraz z oprogramowaniem,
- pozostałe oprogramowanie i firmware dostarczane przez Ela-compil,
- serwisy internetowe ela.pl, gemos.pl, portal.gemos.pl i firematrix.pl.
Jak zgłosić podatność
Jedynym punktem kontaktowym w sprawach podatności jest adres . Możesz skorzystać z formularza poniżej, który przygotuje wiadomość w Twoim programie pocztowym, albo napisać do nas bezpośrednio. Zgłoszenie możesz też przekazać za pośrednictwem CERT Polska, krajowego koordynatora ujawniania podatności.
Producent: Ela-compil sp. z o. o., ul. Szczepanowskiego 8, 60-541 Poznań, Polska, ela.pl. Nie prowadzimy programu bug bounty i nie wypłacamy wynagrodzeń za zgłoszenia.
Informacje wrażliwe, w szczególności kod proof-of-concept, prosimy szyfrować naszym kluczem publicznym PGP (odcisk klucza: 5A99 190A 1EF3 9977 ACED 424B 7FD9 1EE2 778C 9AF5, dostępny również na keys.openpgp.org). Zgłoszenia przyjmujemy w języku polskim i angielskim. Nasze dane kontaktowe w formacie maszynowym znajdują się w pliku security.txt zgodnym z RFC 9116.
Co powinno zawierać zgłoszenie
Im dokładniejszy opis, tym szybciej potwierdzimy i usuniemy problem. Prosimy o podanie:
- produktu i wersji (numer wersji, wydanie firmware, adres URL w przypadku serwisu internetowego),
- opisu podatności i jej potencjalnego wpływu,
- kroków pozwalających odtworzyć problem, w miarę możliwości z kodem proof-of-concept, logami lub zrzutami ekranu,
- informacji, czy podatność została już gdziekolwiek upubliczniona,
- danych kontaktowych do dalszej komunikacji (opcjonalnie). Podanie danych osobowych nie jest wymagane, zgłoszenia anonimowe również rozpatrujemy.
Co robimy po otrzymaniu zgłoszenia
- Potwierdzenie otrzymania zgłoszenia w ciągu 5 dni roboczych.
- Analiza i klasyfikacja podatności (m.in. wg CVSS) oraz informacja o wyniku wstępnej oceny.
- Usunięcie podatności. Naszym celem jest udostępnienie poprawki lub środków zaradczych w ciągu 90 dni od potwierdzenia. Podatności krytyczne traktujemy priorytetowo. Jeśli termin nie może zostać dotrzymany, informujemy o tym zgłaszającego wraz z uzasadnieniem.
- Publikacja komunikatu bezpieczeństwa (security advisory) po udostępnieniu poprawki, w terminie uzgodnionym ze zgłaszającym. Komunikat zawiera opis podatności, dotknięte produkty i wersje, wpływ i ocenę wagi oraz instrukcje usunięcia lub ograniczenia ryzyka. Dla potwierdzonych podatności występujemy o identyfikator CVE.
- Podziękowanie dla zgłaszającego w komunikacie, jeśli wyrazi na to zgodę.
Zgodnie z art. 14 CRA aktywnie wykorzystywane podatności oraz poważne incydenty mające wpływ na bezpieczeństwo naszych produktów zgłaszamy za pośrednictwem jednolitej platformy zgłoszeniowej ENISA do właściwego CSIRT: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, a następnie raport końcowy. Użytkowników, których dotyczy podatność lub incydent, informujemy bez zbędnej zwłoki, w razie potrzeby wraz z zalecanymi środkami zaradczymi.
Zasady dobrej współpracy
Nie podejmiemy kroków prawnych wobec osób, które w dobrej wierze badają bezpieczeństwo naszych produktów i przestrzegają poniższych zasad:
- nie wykorzystują podatności ponad zakres niezbędny do jej wykazania,
- nie pobierają, nie modyfikują ani nie usuwają danych, które do nich nie należą,
- nie prowadzą ataków typu denial of service, ataków socjotechnicznych ani fizycznych,
- nie testują systemów należących do klientów Ela-compil bez zgody ich właścicieli,
- nie upubliczniają podatności przed terminem uzgodnionym z nami,
- działają zgodnie z obowiązującym prawem.
Wyłączenia i ograniczenia
Za podatności w rozumieniu tej polityki nie uznajemy w szczególności:
- wyników automatycznych skanerów bez potwierdzonego, możliwego do odtworzenia wpływu na bezpieczeństwo,
- podatności w produktach, które osiągnęły koniec okresu wsparcia. Takie zgłoszenia przyjmujemy i analizujemy, w tym pod kątem obowiązków zgłoszeniowych, ale zakres działań naprawczych może być ograniczony do zaleceń dla użytkowników,
- podatności w niezależnych produktach firm trzecich, które nie są częścią naszych produktów (zgłoszenia te przekazujemy właściwym producentom). Podatności w komponentach zewnętrznych i bibliotekach open source wbudowanych w GEMOS lub FPM+ są w zakresie polityki i obsługujemy je jak własne,
- zaleceń dotyczących najlepszych praktyk bez bezpośredniego wpływu na bezpieczeństwo (np. brak nagłówków HTTP w serwisie informacyjnym).
Wsparcie w zakresie bezpieczeństwa
Dla wspieranych wersji naszych produktów dostarczamy aktualizacje bezpieczeństwa przez cały okres wsparcia, bezpłatnie, wraz z komunikatami opisującymi usuniętą podatność i zalecane działania użytkownika. Aktualizacje bezpieczeństwa udostępniamy, gdy to technicznie możliwe, niezależnie od aktualizacji funkcjonalnych. Okres wsparcia i jego data końcowa są określone w dokumentacji poszczególnych produktów i wersji.
Dane osobowe i zmiany polityki
Dane kontaktowe zgłaszających przetwarzamy wyłącznie w celu obsługi zgłoszenia, zgodnie z naszą polityką prywatności. Polityka może być aktualizowana, aktualna wersja jest zawsze dostępna pod tym adresem. Ostatnia aktualizacja: 4 września 2026.