# Ksefly — security contact (RFC 9116) # https://ksefly.app # # Znalazłeś podatność w Ksefly? Napisz do nas. Odpowiadamy po polsku i po angielsku. # Found a vulnerability in Ksefly? Write to us. We answer in Polish and English. # # --------------------------------------------------------------------------- # ⟨DO POTWIERDZENIA / TO CONFIRM — NIE WDRAŻAĆ TEGO PLIKU, DOPÓKI TO NIE JEST PRAWDĄ⟩ # # Skrzynka security@ksefly.app nie jest dziś potwierdzona: nie występuje ani w # SECURITY.md, ani nigdzie w serwisie — wyłącznie w notatkach wewnętrznych. # Opublikowany kontakt bezpieczeństwa jest OBIETNICĄ: badacz, który wyśle na # niego raport i dostanie odbicie, uzna, że zgłosił, a my nie będziemy wiedzieć # o niczym. Przed wdrożeniem trzeba zrobić jedno z dwojga: # (a) założyć skrzynkę security@ksefly.app i sprawdzić, że odbiera, albo # (b) usunąć pierwszy wiersz Contact i zostawić contact@ksefly.app. # # security@ksefly.app is not confirmed to exist today: it appears neither in # SECURITY.md nor anywhere on the site — only in internal notes. A published # security contact is a PROMISE. Before deploying, either create the mailbox and # verify that it delivers, or drop the first Contact line and keep contact@. # --------------------------------------------------------------------------- Contact: mailto:security@ksefly.app Contact: mailto:contact@ksefly.app Contact: https://ksefly.app/wsparcie Expires: 2027-08-22T00:00:00.000Z Preferred-Languages: pl, en Canonical: https://ksefly.app/.well-known/security.txt # --------------------------------------------------------------------------- # Zakres / Scope # # W zakresie: aplikacja Ksefly na iPhone'a, nasze API (ksefly.app i backend # obsługujący aplikację) oraz sam serwis ksefly.app. # In scope: the Ksefly iPhone app, our API (ksefly.app and the backend the app # talks to) and the ksefly.app site itself. # # Poza zakresem: Krajowy System e-Faktur (KSeF) i pozostałe systemy Ministerstwa # Finansów, Biała Lista, GUS BIR, VIES, NBP, Apple, Stripe i Microsoft Azure. # To są cudze systemy — zgłoś je ich właścicielom, nie nam. # Out of scope: KSeF and other Ministry of Finance systems, the VAT white list, # GUS BIR, VIES, NBP, Apple, Stripe and Microsoft Azure. Those belong to other # people — report them to their owners, not to us. # # Czego nie robić / What not to do # # Nie testuj na cudzych danych i nie próbuj sięgnąć po dane innego użytkownika. # Żadnych testów obciążeniowych, DoS ani spamu. Nie wysyłaj testowych faktur do # produkcyjnego KSeF. Nie ujawniaj podatności publicznie, zanim nie ustalimy # terminu — damy znać, jak tylko będzie poprawka. # Do not test against other people's data or attempt to reach another user's # records. No load testing, DoS or spam. Do not send test invoices to production # KSeF. Please do not disclose publicly before we agree a date — we will tell you # as soon as there is a fix. # # Co obiecujemy / What we promise # # Potwierdzenie zgłoszenia w ciągu 72 godzin. Działanie w dobrej wierze, zgodne # z powyższym, nie spotka się z naszej strony z żadnymi krokami prawnymi. # Acknowledgement within 72 hours. Good-faith research within the limits above # will not draw legal action from us. # # ⟨DO UZUPEŁNIENIA / TO ADD: gdy powstanie publiczna strona polityki # bezpieczeństwa (odpowiednik SECURITY.md z repozytorium, które jest prywatne # i dla użytkownika nieosiągalne), dopisz tu wiersz # Policy: https://ksefly.app/bezpieczenstwo # i przenieś powyższe akapity na tę stronę. Wiersz Policy wskazujący na 404 jest # gorszy niż jego brak.⟩ # # ⟨DO POTWIERDZENIA: pole Expires ustawiono na rok od sporządzenia pliku # (22 sierpnia 2026 r.). RFC 9116 wymaga daty w przyszłości — jeżeli publikacja # nastąpi później, PRZESUŃ ją przy wdrożeniu i wpisz odnowienie do kalendarza. # Plik z przeterminowanym Expires jest nieważny.⟩ # # ⟨DO SPRAWDZENIA PO WDROŻENIU: czy https://ksefly.app/.well-known/security.txt # faktycznie się otwiera i ma typ text/plain. Połowa tego jest już sprawdzona: # `npm run build` KOPIUJE ten plik do `web/dist/.well-known/security.txt` mimo # kropki w nazwie katalogu (sprawdzone 22 sierpnia 2026 r.). Niesprawdzone # zostaje to, jak katalog z kropką podaje Azure Static Web Apps. Sprawdź # kliknięciem, nie założeniem.⟩ # ⟨DO UZUPEŁNIENIA przed wdrożeniem: strona /wsparcie jest tu wymieniona jako # ostatni kanał kontaktu, a dziś nie mówi ani słowa o zgłaszaniu podatności. # Dopisz tam jedno zdanie po polsku (i w /en/support po angielsku) albo usuń # stąd ten wiersz Contact. Kanał kontaktu, który nie wie, że nim jest, nie jest # kanałem kontaktu.⟩ # ---------------------------------------------------------------------------