Bezpieczeństwo · AUTONOMi

Odpowiedzialne ujawnianie

Kontakt ds. bezpieczeństwa
security@autonomitech.com
Okno triage
2 dni robocze
Okno ujawnienia
90 dni (domyślnie)
Ostatnia aktualizacja
3 maja 2026
ZgodnośćBadania bezpieczeństwa prowadzone w dobrej wierze są mile widziane i chronione zasadą safe harbor (Sekcja 7). Skoordynuj z nami działania przed ujawnieniem — będziemy z Tobą współpracować.

1. Nasze zobowiązanie

AUTONOMi z zadowoleniem przyjmuje odpowiedzialne zgłoszenia luk bezpieczeństwa. Nasza platforma przetwarza dane biznesowe dealerów, budżety kampanii oraz tokeny uwierzytelniające do platform reklamowych — traktujemy to zaufanie poważnie, a badania nad bezpieczeństwem postrzegamy jako partnerstwo.

Ta strona opisuje, co jest objęte zakresem, w jaki sposób zgłaszać, do czego zobowiązujemy się w zamian oraz na jakich warunkach bezpiecznej przystani (safe harbor) badania prowadzone w dobrej wierze nie będą skutkować krokami prawnymi.

2. Zgłaszanie luki bezpieczeństwa

Wszystkie zgłoszenia prosimy kierować na adres security@autonomitech.com. Potwierdzenie otrzymania wysyłamy zwykle w ciągu 2 dni roboczych, a wstępną ocenę przekazujemy w ciągu 5 dni roboczych.

W zgłoszeniu prosimy zawrzeć:

  • Jasny opis luki bezpieczeństwa.
  • Objęte adresy URL, punkty końcowe lub powierzchnie produktu.
  • Instrukcję odtworzenia krok po kroku, wraz z wymaganym stanem konta.
  • Ładunki proof-of-concept lub zrzuty ekranu.
  • Ocenę skutków: ujawnienie danych, eskalacja uprawnień, odmowa usługi itp.
  • Informację, czy luka została już komukolwiek przekazana lub opublikowana.

W przypadku zgłoszeń wrażliwych można je zaszyfrować naszym kluczem PGP (dostępnym na życzenie pod adresem security@autonomitech.com z tematem „PGP key request”). Pracujemy nad opublikowaniem odcisku klucza wprost na tej stronie; do tego czasu prosimy o kontakt mailowy — odpowiadamy w ciągu jednego dnia roboczego.

3. W zakresie

Następujące systemy produkcyjne są objęte zakresem badań nad bezpieczeństwem:

  • engine.autonomitech.com — API Engine i środowisko uruchomieniowe agentów AEGIS.
  • app.autonomitech.com — aplikacja dla dealerów.
  • goautonomi.com — marketing, płatności, rejestracja.
  • Uwierzytelnione punkty końcowe API pod /api/*.
  • Przepływy OAuth i poświadczeń dla połączonych kont platform reklamowych.
  • Izolacja danych klientów pomiędzy kontami dealerów (granice wielodostępności).
  • Integralność łańcucha skrótów DealerDecisionAudit (dowolny wektor manipulacji lub fałszerstwa).
  • Ścieżki obejścia bramki zgodności AXIOM.

4. Poza zakresem

Poniższe elementy nie są objęte bezpieczną przystanią i prosimy o ich nietestowanie:

  • Usługi zewnętrzne, z którymi się integrujemy (Google, Meta, Microsoft, TikTok, YouTube, Stripe, Anthropic, Sentry, Make.com) — prosimy zgłaszać bezpośrednio do tych dostawców.
  • Ataki typu odmowa usługi lub wolumetryczne, w tym testy obciążeniowe warstwy 7.
  • Ataki socjotechniczne wymierzone w pracowników, klientów lub wykonawców AUTONOMi.
  • Ataki fizyczne na obiekty lub sprzęt AUTONOMi.
  • Automatyczne skanery podatności generujące nadmierny ruch bez ludzkiej weryfikacji wyników.
  • Ataki siłowe na punkty końcowe uwierzytelniania; enumeracja kont poprzez różnice czasowe.
  • Zgłoszenia braku nagłówków bezpieczeństwa (np. HSTS, CSP, X-Frame-Options) bez wykazanej możliwości wykorzystania.
  • Ostrzeżenia o przestarzałych przeglądarkach, zastrzeżenia do konfiguracji TLS bez konkretnej ścieżki ataku.
  • Podatności w zależnościach zewnętrznych, dla których opublikowano poprawkę, a my jej jeszcze nie wdrożyliśmy (prosimy mimo to zgłaszać, ale zwykle mają one niższy priorytet).

5. Poziom istotności i oczekiwany czas reakcji

Klasyfikujemy zgłoszenia według skali zgodnej z CVSS i zobowiązujemy się do następującego tempa reakcji:

Poziom istotnościWstępna analizaDocelowy czas poprawki
Krytyczny (przejęcie konta, wyciek danych, fałszerstwo rejestru)4 godziny72 godziny
Wysoki (eskalacja uprawnień, wyciek danych wrażliwych)1 dzień roboczy14 dni
Średni (CSRF na niekrytycznych punktach końcowych, IDOR o ograniczonym zasięgu)3 dni robocze30 dni
Niski (ujawnienie informacji, drobne błędy logiczne)5 dni roboczych60 dni

6. Skoordynowane ujawnienie

Nasze domyślne okno ujawnienia wynosi 90 dni od daty potwierdzenia Państwa zgłoszenia. W przypadku złożonych napraw możemy poprosić o przedłużenie; nie będziemy wymagać milczenia dłużej niż 90 dni w odniesieniu do podatności, której nie naprawiliśmy, chyba że uzgodniono inaczej na piśmie.

Wymienimy badaczy na naszej stronie z podziękowaniami za bezpieczeństwo (wkrótce dostępnej), chyba że wolą pozostać anonimowi. Prosimy o wskazanie preferencji w pierwotnym zgłoszeniu.

7. Bezpieczna przystań

AUTONOMi nie zainicjuje ani nie poprze kroków prawnych wobec badaczy bezpieczeństwa, którzy:

  • w dobrej wierze dążą do przestrzegania niniejszej polityki i unikają szkody dla AUTONOMi, naszych klientów i naszych integracji;
  • ograniczają testy do systemów wyraźnie objętych zakresem (sekcja 3);
  • korzystają wyłącznie z własnych kont testowych i nie uzyskują dostępu do danych innych klientów, nie modyfikują ich ani nie wyprowadzają;
  • natychmiast przerywają testy po wykryciu problemu i niezwłocznie go zgłaszają;
  • nie ujawniają publicznie podatności, zanim AUTONOMi nie uzyska rozsądnej możliwości jej usunięcia (zgodnie z sekcją 6).

To zobowiązanie bezpiecznej przystani wiąże AUTONOMi, ale nie znosi praw osób trzecich. Nie możemy wypowiadać się w imieniu naszych podprocesorów ani platform integracyjnych; jeżeli Państwa testy nieumyślnie wpłyną na osobę trzecią, nadal podlegają Państwo jej warunkom i obowiązującemu prawu.

8. Program bug bounty

AUTONOMi nie prowadzi obecnie płatnego programu bug bounty. Publicznie wymieniamy badaczy (za ich zgodą) oraz oferujemy gadżety AUTONOMi i bezpośredni kontakt z naszym zespołem inżynieryjnym za istotne zgłoszenia.

Formalny program z nagrodami pieniężnymi znajduje się w naszych planach i zostanie tutaj ogłoszony po uruchomieniu. Badacze, którzy zgłoszą krytyczne podatności w okresie przed startem, zostaną zaproszeni do prywatnego programu bug bounty w chwili jego otwarcia.

9. Kontakt

Zgłoszenia bezpieczeństwa: security@autonomitech.com.
Wszystkie pozostałe zapytania: prosimy o kontakt standardowym kanałem.