Hrvatski
Prijava ranjivosti
Ako ste pronašli sigurnosnu ranjivost u frameFUSIONu, javite nam je na security@lemyframe.com. Molimo da ranjivost ne objavljujete javno dok je ne otklonimo i dok se ne dogovorimo o usklađenoj objavi.
Koristan izvještaj sadrži:
- opis ranjivosti i zašto smatrate da je sigurnosni problem,
- verziju frameFUSIONa (vidi O programu) i operativni sustav,
- korake za reprodukciju ili dokaz koncepta,
- procjenu utjecaja i, ako imate, prijedlog ublažavanja.
Ako izvještaj sadrži osjetljive podatke, javite nam prvo bez njih — dogovorit ćemo siguran kanal za razmjenu.
Što možete očekivati
| Korak | Rok |
|---|---|
| Potvrda primitka | 72 sata |
| Prva procjena (prihvaćeno / nije ranjivost / traži dodatne informacije) | 10 radnih dana |
| Plan otklanjanja s okvirnim rokom | 30 dana od potvrde |
| Obavijest o objavljenoj zakrpi | uz izdanje koje sadrži popravak |
Držat ćemo vas obaviještenima o napretku. Sigurnosne zakrpe objavljujemo besplatno i neovisno o statusu licence korisnika.
Usklađena objava
Ranjivost objavljujemo javno nakon što je zakrpa dostupna korisnicima, u pravilu u roku od 90 dana od potvrde primitka. Ako popravak zahtijeva više vremena, dogovorit ćemo produljenje s vama. Uz vaš pristanak navodimo vas kao pronalazača; ako želite ostati anonimni, poštovat ćemo to.
Ne nudimo novčane nagrade (bug bounty).
Sigurna luka (safe harbour)
Ako u dobroj vjeri istražujete sigurnost frameFUSIONa i pritom:
- ne pristupate tuđim podacima niti ih preuzimate, mijenjate ili brišete,
- ne narušavate dostupnost usluge niti izvodite DoS napade,
- ne koristite socijalni inženjering, phishing ni fizički pristup,
- ispitujete isključivo vlastitu instalaciju ili instalaciju za koju imate izričito dopuštenje vlasnika,
- prijavite nalaz nama i date nam razuman rok prije objave,
nećemo pokretati pravni postupak protiv vas i takvo istraživanje smatramo ovlaštenim.
Opseg
Obuhvaćeno: frameFUSION desktop aplikacija (Electron), lokalni API server koji
se isporučuje s njom, mehanizam ažuriranja (updates.lemyframe.com) i licenčni servis.
Nije obuhvaćeno: infrastruktura trećih strana (Neon, Cloudflare, Microsoft), instalacije koje je kupac sam izmijenio, te nalazi bez sigurnosnog utjecaja (npr. nedostajuća zaglavlja bez dokazive iskoristivosti).
Podržane verzije
Sigurnosne zakrpe izdajemo za posljednje objavljeno izdanje. Razdoblje podrške traje 5 godina od datuma posljednjeg objavljenog izdanja.
English
Reporting a vulnerability
If you have found a security vulnerability in frameFUSION, please report it to security@lemyframe.com. Please do not disclose it publicly until we have fixed it and agreed on coordinated disclosure.
A useful report includes: a description of the issue, the frameFUSION version (see About) and operating system, reproduction steps or a proof of concept, and your assessment of the impact. If your report contains sensitive data, contact us first without it and we will arrange a secure channel.
What to expect
| Step | Target |
|---|---|
| Acknowledgement of receipt | 72 hours |
| Initial assessment | 10 business days |
| Remediation plan with target date | 30 days from acknowledgement |
| Notification that a fix has shipped | with the release containing the fix |
Security updates are provided free of charge and regardless of licence status.
Coordinated disclosure
We publish vulnerability details after a fix is available to users, normally within 90 days of acknowledgement. If a fix needs longer, we will agree an extension with you. We credit reporters by name with their consent, and respect requests to remain anonymous. We do not operate a paid bug bounty programme.
Safe harbour
If you research the security of frameFUSION in good faith and you do not access, download, modify or delete other people's data; do not degrade availability or run denial-of-service attacks; do not use social engineering, phishing or physical access; test only your own installation or one you have the owner's explicit permission to test; and report your finding to us allowing reasonable time before disclosure — then we will not pursue legal action against you and we consider your research authorised.
Scope
In scope: the frameFUSION desktop application (Electron), the local API server
shipped with it, the update mechanism (updates.lemyframe.com) and the licensing
service.
Out of scope: third-party infrastructure (Neon, Cloudflare, Microsoft), customer-modified installations, and findings without demonstrable security impact.
Supported versions
Security updates are issued for the latest released version. The support period is 5 years from the date of the most recent release.