# Ksefly — security contact (RFC 9116) # https://ksefly.app # # Znalazłeś podatność w Ksefly? Napisz do nas. Odpowiadamy po polsku i po angielsku. # Found a vulnerability in Ksefly? Write to us. We answer in Polish and English. # # Skrzynka security@ksefly.app istnieje i odbiera pocztę (potwierdzone przez # właściciela 26.08.2026). / The security@ksefly.app mailbox exists and # receives mail (owner-confirmed 26 Aug 2026). Contact: mailto:security@ksefly.app Contact: mailto:contact@ksefly.app Contact: https://ksefly.app/wsparcie Expires: 2027-10-01T00:00:00.000Z Preferred-Languages: pl, en Canonical: https://ksefly.app/.well-known/security.txt # --------------------------------------------------------------------------- # Zakres / Scope # # W zakresie: aplikacja Ksefly na iPhone'a, nasze API (ksefly.app i backend # obsługujący aplikację) oraz sam serwis ksefly.app. # In scope: the Ksefly iPhone app, our API (ksefly.app and the backend the app # talks to) and the ksefly.app site itself. # # Poza zakresem: Krajowy System e-Faktur (KSeF) i pozostałe systemy Ministerstwa # Finansów, Biała Lista, GUS BIR, VIES, NBP, Apple, Stripe i Microsoft Azure. # To są cudze systemy — zgłoś je ich właścicielom, nie nam. # Out of scope: KSeF and other Ministry of Finance systems, the VAT white list, # GUS BIR, VIES, NBP, Apple, Stripe and Microsoft Azure. Those belong to other # people — report them to their owners, not to us. # # Czego nie robić / What not to do # # Nie testuj na cudzych danych i nie próbuj sięgnąć po dane innego użytkownika. # Żadnych testów obciążeniowych, DoS ani spamu. Nie wysyłaj testowych faktur do # produkcyjnego KSeF. Nie ujawniaj podatności publicznie, zanim nie ustalimy # terminu — damy znać, jak tylko będzie poprawka. # Do not test against other people's data or attempt to reach another user's # records. No load testing, DoS or spam. Do not send test invoices to production # KSeF. Please do not disclose publicly before we agree a date — we will tell you # as soon as there is a fix. # # Co obiecujemy / What we promise # # Potwierdzenie zgłoszenia w ciągu 72 godzin. Działanie w dobrej wierze, zgodne # z powyższym, nie spotka się z naszej strony z żadnymi krokami prawnymi. # Acknowledgement within 72 hours. Good-faith research within the limits above # will not draw legal action from us. # # Pole Policy celowo nie występuje: RFC 9116 czyni je opcjonalnym, a publicznej # strony polityki bezpieczeństwa dziś nie mamy (SECURITY.md leży w prywatnym # repozytorium). Wiersz Policy wskazujący na 404 byłby gorszy niż jego brak. # Gdy taka strona powstanie, dopisz: Policy: https://ksefly.app/bezpieczenstwo # # Expires = rok od daty publikacji dokumentów (15 września 2026 r.). RFC 9116 # wymaga daty w przyszłości, więc odnowienie wpada do kalendarza na sierpień # 2027 r. Plik z przeterminowanym Expires jest nieważny. # # Sprawdzone kliknięciem 26 sierpnia 2026 r.: https://ksefly.app/.well-known/ # security.txt odpowiada 200 i typem text/plain — Azure Static Web Apps podaje # katalog z kropką poprawnie, a `npm run build` kopiuje plik do dist. # ---------------------------------------------------------------------------