Bezpieczeństwo

Zgłoś problem z bezpieczeństwem

Gridome działa w domach ludzi i steruje prawdziwymi urządzeniami elektrycznymi. Jeśli znalazłeś problem z bezpieczeństwem, chcemy o nim wiedzieć. Napisz na security@gridome.energy.

Jak zgłosić

Wyślij zgłoszenie na security@gridome.energy. W miarę możliwości podaj:

  • na czym polega problem i której części Gridome dotyczy;
  • kroki pozwalające go odtworzyć, najlepiej z możliwie najmniejszym dowodem;
  • wersję, której dotyczy. Aplikacja pokazuje ją w Ustawieniach, w sekcji Twój Gridome;
  • co zyskuje atakujący i czego potrzebuje, żeby to osiągnąć;
  • jak chcesz zostać wymieniony w podziękowaniach albo że wolisz pozostać anonimowy.

Możesz pisać po polsku lub po angielsku. Jeśli szczegóły są wrażliwe, wyślij najpierw wiadomość bez szczegółów, a zanim prześlesz cokolwiek więcej, uzgodnimy z Tobą bezpieczny kanał.

Do czego się zobowiązujemy

  • Potwierdzenie odbioru: w ciągu 5 dni roboczych.
  • Pierwsza ocena: czy potrafimy odtworzyć problem i jak wstępnie oceniamy jego wagę, w ciągu 10 dni roboczych od potwierdzenia.
  • Informacje o postępach: co najmniej co 30 dni, dopóki zgłoszenie jest otwarte, bez potrzeby dopytywania.
  • Rozwiązanie: dążymy do tego, aby poprawka była dostępna dla urządzeń, których problem dotyczy, w ciągu 90 dni od potwierdzenia. Jeśli to niemożliwe, mówimy o tym, wyjaśniamy dlaczego i uzgadniamy z Tobą nowy termin.
  • Ujawnienie: skoordynowane, domyślnie 90 dni od potwierdzenia, a za porozumieniem wcześniej, gdy poprawka dotrze już do klientów.
  • Podziękowania: z nazwiskiem w informacjach o wydaniu, jeśli tego chcesz, albo anonimowo.

Jeśli podatność jest aktywnie wykorzystywana, działamy natychmiast, wydajemy poprawkę poza zwykłym harmonogramem i informujemy klientów, których to dotyczy, co się stało.

Nie prowadzimy programu nagród za błędy. Nie płacimy za zgłoszenia. Mówimy to od razu, żeby nikt nie tracił czasu na oczekiwania.

Aktualizacje bezpieczeństwa i jak długo je zapewniamy

Aktualizacje bezpieczeństwa docierają do Twojego Gridome przez jego podpisany kanał aktualizacji. Są bezpłatne i nigdy nie są uzależnione od płatnego planu.

Gridome otrzymuje aktualizacje bezpieczeństwa przez pięć lat od dnia wprowadzenia egzemplarza do obrotu. Pięć lat to minimum, nie górna granica. Okres ten może zostać wydłużony, a wydłużenie obejmuje także egzemplarze już sprzedane. Nigdy nie zostanie skrócony dla egzemplarza, który już działa w czyimś domu.

Co obejmuje ta polityka

Problemy z bezpieczeństwem we wszystkim, co Gridome tworzy i dostarcza:

  • oprogramowanie Gridome Orchestrator, w tym jego lokalny panel i aplikację na telefon;
  • aktualizacje oprogramowania: jak są podpisywane, dostarczane i instalowane;
  • konfigurację: sieć konfiguracyjną, kod konfiguracyjny z etykiety, stronę konfiguracji i pierwsze logowanie;
  • dostęp zdalny: jak Twój Gridome łączy się na zewnątrz i jak zatwierdzane są telefony;
  • usługę zdalnego dostępu Gridome i jej publiczne punkty dostępu;
  • tę stronę internetową.

Czego nie obejmuje

  • Sprzętu podłączonego do Gridome, takiego jak falowniki, magazyny energii, gniazdka pomiarowe, liczniki, pompy ciepła i ładowarki samochodowe. Takie problemy zgłoś ich producentowi. Daj nam też znać, jeśli Gridome mógłby ograniczyć ich skutki, a pomożemy.
  • Usług, z których korzystamy jako klient, takich jak nasi dostawcy hostingu i sieci. Zgłoś je przez program danego dostawcy.
  • Ustaleń, które wymagają otwarcia egzemplarza i pozwalają odzyskać wyłącznie jego własne sekrety, gdy egzemplarz należy do osoby zgłaszającej.
  • Ataków wymagających administratora, który jest już zalogowany, chyba że prowadzą do uprawnień innego użytkownika albo do innego gospodarstwa domowego.
  • Odmowy usługi przez zalewanie ruchem.
  • Wyników skanerów bez wykazanego wpływu, takich jak brakujące nagłówki na stronach bez sesji, preferencje dotyczące TLS bez możliwych do wykorzystania skutków, brakujące rekordy pocztowe w domenach, które nie wysyłają poczty, czy informacje o wersji oprogramowania.
  • Socjotechniki wobec naszych pracowników, klientów lub instalatorów.
  • Czegokolwiek, co wymaga dostępu do danych lub sprzętu należących do kogoś innego.

Ochrona dla badań prowadzonych w dobrej wierze

Jeśli prowadzisz badania w dobrej wierze zgodnie z tą polityką, nie wszczęniemy przeciwko Tobie postępowania prawnego ani go nie poprzemy. Jeśli zrobi to ktoś inny, oświadczymy publicznie, że Twoja praca była dozwolona na podstawie tej polityki. Dobra wiara oznacza, że:

  • testujesz wyłącznie urządzenie, które należy do Ciebie lub które kontrolujesz, albo takie, na którego testowanie masz zgodę;
  • nie uzyskujesz dostępu do cudzych danych, nie kopiujesz ich, nie zmieniasz ani nie usuwasz. Jeśli przypadkiem na nie trafisz, przerywasz, niczego nie zatrzymujesz i nas informujesz;
  • nie pogarszasz działania usług dla innych osób i nie przeprowadzasz testów obciążeniowych naszej usługi ani tej strony;
  • nigdy nie sterujesz prawdziwym sprzętem elektrycznym, który należy do kogoś innego. Gridome steruje prawdziwymi magazynami energii, falownikami i ładowarkami samochodowymi. To jedyne miejsce, w którym nieostrożny dowód koncepcji ma fizyczne skutki w czyimś domu;
  • dajesz nam uczciwą szansę na naprawę, zanim ujawnisz problem, zgodnie z powyższym harmonogramem;
  • nie wykorzystujesz ustaleń do wymuszeń i ich nie sprzedajesz.

Ta polityka nie może uchylić praw innych osób i nie zezwala na nic, co jest niezgodne z prawem.

Jak postępujemy ze zgłoszeniem

  • Rejestrujemy je w dniu otrzymania i przypisujemy osobę odpowiedzialną.
  • Odtwarzamy je i oceniamy. O ocenie decyduje proste pytanie: co atakujący może zrobić gospodarstwu domowemu i czego do tego potrzebuje?
  • Poprawce towarzyszy test, który bez niej kończy się niepowodzeniem.
  • Poprawka trafia do urządzeń zwykłym, podpisanym kanałem aktualizacji.
  • Otrzymujesz poprawioną wersję i jej opis, zanim ktokolwiek inny zostanie poinformowany.
  • Jeśli prawo wymaga od nas powiadomienia organu krajowego, robimy to. Zgodnie z unijnym aktem o cyberodporności (Cyber Resilience Act) oznacza to wczesne ostrzeżenie w ciągu 24 godzin od stwierdzenia aktywnie wykorzystywanej podatności lub poważnego incydentu, zgłoszenie w ciągu 72 godzin oraz raport końcowy w ciągu 14 dni w przypadku podatności lub miesiąca w przypadku incydentu.

Czego nie obiecujemy

Nie każde zgłoszenie kończy się poprawką. Niektóre opisują ryzyka, które świadomie zaakceptowaliśmy. Jeśli taka jest nasza odpowiedź, mówimy o tym i wyjaśniamy dlaczego, zamiast po cichu zamykać sprawę.

Ta polityka opisuje, jak pracujemy. Nie jest certyfikatem i nie oceniał jej żaden zewnętrzny podmiot.

Kontakt w formacie maszynowym

Nasz kontakt w sprawach bezpieczeństwa jest też opublikowany pod adresem /.well-known/security.txt, w formacie RFC 9116.

Zmiany tej polityki

Ta polityka ma numery wersji. Istotna zmiana otrzymuje nowy numer wersji i datę na tej stronie. Obecna wersja: 1.0, obowiązuje od 21 września 2026.