Przejdź do głównej treści

Vulnerability Disclosure Policy / Zgłaszanie podatności

Zapytaj Lekarza is a telemedicine provider. Protecting patient data is the core of what we do, and we welcome reports from security researchers who help us do it better. Wersja polska znajduje się poniżej.

Reporting a vulnerability

If you believe you have found a security vulnerability, email us at security@zapytaj-lekarza.pl. Please include the steps to reproduce the issue and what an attacker could achieve with it. Reports in English and Polish are equally welcome.

Scope

This policy covers the zapytaj-lekarza.pl website and the API behind it. Third-party services we use are out of scope - please report those to their vendors.

Rules

  • Do not access, modify, download or delete data belonging to anyone else. Our records are medical data. If you gain access to any, stop immediately, do not keep a copy, and say so in your report.
  • Test only against accounts you created yourself.
  • No denial of service, load testing or high-volume automated scanning.
  • No social engineering, phishing or physical attacks against our staff, our doctors or our patients.
  • No spam and no automated mass registration.

What we promise

  • We confirm every report within 3 working days.
  • We keep you informed about the fix.
  • We will not pursue legal action against anyone who reports in good faith and follows the rules above.

What we do not offer

  • We do not run a bug bounty programme and we do not pay for reports.
  • We are happy to credit you publicly if you would like us to.

Disclosure

Please give us 90 days from your report, or until the fix is released if that comes sooner, before publishing any details.

Zgłaszanie podatności

Jeśli uważasz, że znalazłeś podatność bezpieczeństwa, napisz na security@zapytaj-lekarza.pl. Opisz, jak odtworzyć problem i co atakujący mógłby dzięki niemu osiągnąć. Przyjmujemy zgłoszenia po polsku i po angielsku.

Zakres

Polityka obejmuje serwis zapytaj-lekarza.pl oraz stojące za nim API. Usługi zewnętrzne, z których korzystamy, są poza zakresem - zgłoś je bezpośrednio ich dostawcom.

Zasady

  • Nie sięgaj po cudze dane, nie zmieniaj ich, nie pobieraj i nie usuwaj. Przetwarzamy dane medyczne. Jeśli uzyskasz do nich dostęp, natychmiast przerwij, nie zachowuj kopii i napisz o tym w zgłoszeniu.
  • Testuj wyłącznie na kontach, które sam założyłeś.
  • Bez ataków odmowy usługi, testów obciążeniowych i masowego skanowania automatycznego.
  • Bez socjotechniki, phishingu i ataków fizycznych wymierzonych w nasz zespół, lekarzy i pacjentów.
  • Bez spamu i masowej automatycznej rejestracji kont.

Co obiecujemy

  • Potwierdzamy każde zgłoszenie w ciągu 3 dni roboczych.
  • Informujemy o postępach naprawy.
  • Nie podejmiemy kroków prawnych wobec osób, które zgłaszają w dobrej wierze i przestrzegają powyższych zasad.

Czego nie oferujemy

  • Nie prowadzimy programu bug bounty i nie płacimy za zgłoszenia.
  • Chętnie natomiast wymienimy Cię publicznie z podziękowaniem, jeśli tego chcesz.

Ujawnianie

Prosimy o wstrzymanie się z publikacją szczegółów przez 90 dni od zgłoszenia albo do czasu wydania poprawki, jeśli nastąpi wcześniej.

Nie wiesz, od czego zacząć?

Odpowiedz na kilka pytań, a dobierzemy specjalistę dla Ciebie - albo po prostu zadzwoń, po drugiej stronie jest człowiek.

Umów wizytę

Dołącz do 30 000+ pacjentów, którzy nam zaufali