Bezpieczeństwo i zgłaszanie podatności
Bezpieczeństwo naszych modułów i sklepów naszych klientów traktujemy poważnie. Jeśli znalazłeś podatność — daj nam znać, zajmiemy się nią priorytetowo.
Czego dotyczy
- modułów PrestaShop wydawanych przez Rneo.pl (moduły
rneo_*), - serwisów rneo.pl i shop.rneo.pl.
Zgłoszenia dotyczące samego silnika PrestaShop lub modułów innych autorów kieruj do ich producentów.
Jak zgłosić podatność
Napisz na security@rneo.pl i podaj:
- nazwę modułu i jego wersję (lub adres podatnej strony),
- wersję PrestaShop i PHP, na której występuje problem,
- opis podatności i jej możliwy wpływ,
- kroki pozwalające ją odtworzyć (najlepiej z przykładem / PoC),
- informację, czy podatność jest już wykorzystywana lub publicznie znana,
- jak możemy Ci podziękować (np. wzmianka z imieniem/nickiem) — jeśli chcesz.
Nie przesyłaj danych osobowych klientów ani danych pozyskanych z cudzych sklepów.
Co robimy po zgłoszeniu
- potwierdzamy otrzymanie zgłoszenia w ciągu 3 dni roboczych,
- przekazujemy wstępną ocenę (czy podatność się potwierdza i jak jest poważna) w ciągu 7 dni roboczych,
- informujemy Cię o postępach prac nad poprawką,
- wydajemy poprawioną wersję modułu i powiadamiamy o niej klientów,
- podatności aktywnie wykorzystywane oraz poważne incydenty zgłaszamy właściwym organom zgodnie z przepisami (m.in. rozporządzenie UE 2024/2847 — Cyber Resilience Act).
Skoordynowane ujawnianie
Prosimy, abyś nie publikował szczegółów podatności, dopóki nie udostępnimy poprawki klientom — nie dłużej jednak niż 90 dni od zgłoszenia, chyba że wspólnie ustalimy inny termin. Po wydaniu poprawki chętnie wspomnimy o Twoim udziale.
Zasady działania w dobrej wierze
- testuj wyłącznie na własnej instalacji PrestaShop — nie na sklepach naszych klientów,
- nie niszcz, nie modyfikuj i nie pobieraj cudzych danych,
- nie przeprowadzaj ataków odmowy usługi (DoS), spamu ani socjotechniki,
- nie wykorzystuj podatności w stopniu większym, niż jest to potrzebne do jej wykazania.
Osób działających w dobrej wierze i zgodnie z powyższymi zasadami nie będziemy ścigać z tytułu samego zgłoszenia podatności.
Wsparcie i aktualizacje modułów
- Licencja na korzystanie z modułu jest bezterminowa.
- Okres wsparcia bezpieczeństwa: co najmniej 5 lat od daty wydania danej wersji modułu. W tym czasie bezpłatnie udostępniamy poprawki bezpieczeństwa.
- Aktualizacja: panel modułu informuje o nowej wersji; nową paczkę instalujesz w PrestaShop przez Moduły → Menedżer modułów → Wgraj moduł. O poprawkach bezpieczeństwa informujemy klientów e-mailem.
- Usunięcie danych: odinstalowanie modułu usuwa jego tabele i ustawienia. Pliki wgrane przez moduł (np. obrazy) usuniesz w jego panelu.
- Lista komponentów (SBOM) modułu – na żądanie: security@rneo.pl.
- Deklaracje zgodności UE (rozporządzenie 2024/2847) publikujemy pod adresem rneo.pl/cra/ dla wersji wydawanych od 11.12.2027.