LP-07 — Regulamin TE8 Repo
Nazwa dokumentu: Regulamin TE8 Repo
Kod dokumentu: LP-07
Wersja: 1.0
Status: dokument roboczy do publikacji po uzupełnieniu danych rejestrowych, technicznych, bezpieczeństwa i polityki publikacji pakietów
Obowiązuje od: [UZUPEŁNIĆ DATĘ]
Domena główna: te8.pl
Dostawca / Operator TE8 Repo: TE8 [UZUPEŁNIĆ FORMĘ PRAWNĄ]
Usługa: TE8 Repo
Metryka dokumentu
| Element | Opis |
|---|---|
| Dokument | Regulamin TE8 Repo |
| Zakres | Zasady korzystania z repozytoriów, pakietów, komponentów, artefaktów, manifestów, zależności, konfiguracji, metadanych, tokenów, kluczy i zasobów technicznych TE8 |
| Dotyczy | TE8 Repo, repozytoriów organizacyjnych, prywatnych i publicznych, pakietów TE8, pakietów partnerów, pakietów użytkowników, integracji z Systemem TE8, TE8 Update, TE8 Store i API TE8 |
| Nie zastępuje | Licencji Systemu TE8, Regulaminu Konta usług TE8, Polityki Prywatności, Polityki Cookies, Regulaminu TE8 Store, Regulaminu TE8 Update, Warunków API, DPA ani SLA |
| Model | Repozytorium pakietów / dystrybucja komponentów / B2B / SaaS / supply chain / artefakty cyfrowe / dostęp przez API / tokeny / organizacje |
| Relacja do Systemu TE8 | TE8 Repo może dostarczać pakiety, komponenty, konfiguracje i zależności dla Systemu TE8, ale System TE8 pozostaje odrębnym produktem objętym LP-04 |
| Właściciel dokumentu | TE8 |
Dokumenty powiązane
| Kod | Nazwa dokumentu | Zakres |
|---|---|---|
| LP-01 | Regulamin Konta usług TE8 (SSO) | Zasady korzystania z Konta usług TE8, SSO, organizacji, ról i dostępu do usług powiązanych |
| LP-02 | Polityka Prywatności TE8 | Zasady przetwarzania danych osobowych przez TE8 |
| LP-03 | Polityka Cookies TE8 | Cookies, local storage, identyfikatory i podobne technologie |
| LP-04 | Licencja Systemu TE8 (EULA) | Zasady instalacji i korzystania z oprogramowania System TE8 |
| LP-05 | Regulamin TE8 Store | Zasady korzystania ze sklepu, katalogu lub marketplace TE8 |
| LP-06 | Regulamin TE8 Update | Zasady pobierania aktualizacji, poprawek i komponentów |
| LP-08 | Warunki korzystania z API TE8 | Zasady korzystania z interfejsów programistycznych TE8 |
| LP-09 | Umowa powierzenia przetwarzania danych (DPA) | Zasady powierzenia danych osobowych w relacjach B2B |
| LP-10 | SLA TE8 | Poziomy dostępności usług, o ile zostaną udostępnione |
Rozdział I — Postanowienia ogólne
§1. Przedmiot Regulaminu
- Niniejszy Regulamin określa zasady korzystania z usługi TE8 Repo, służącej do przechowywania, pobierania, publikowania, wersjonowania, udostępniania, weryfikowania i dystrybucji pakietów, komponentów, artefaktów, konfiguracji, manifestów, zależności, metadanych oraz innych zasobów technicznych.
- TE8 Repo może działać jako:
- repozytorium pakietów TE8,
- repozytorium komponentów Systemu TE8,
- repozytorium zależności,
- repozytorium organizacyjne,
- repozytorium prywatne,
- repozytorium publiczne, jeżeli TE8 udostępni taką funkcję,
- repozytorium partnerskie,
- źródło pakietów dla TE8 Update,
- źródło komponentów dla TE8 Store,
- źródło artefaktów dla API TE8,
- system dystrybucji plików, manifestów, podpisów, sum kontrolnych i metadanych bezpieczeństwa.
- TE8 Repo jest usługą odrębną od Systemu TE8, Konta usług TE8, TE8 Store, TE8 Update i API TE8, chociaż może być z nimi technicznie powiązana.
- Korzystanie z TE8 Repo może wymagać Konta usług TE8, aktywnej organizacji, aktywnej licencji, tokena, klucza API, certyfikatu, uprawnień, połączenia z Internetem albo spełnienia wymagań technicznych.
- TE8 Repo może być udostępniane w modelu bezpłatnym, płatnym, prywatnym, publicznym, partnerskim, enterprise, testowym, beta albo innym modelu wskazanym przez TE8.
§2. Operator TE8 Repo
- Operatorem TE8 Repo jest:
TE8 [UZUPEŁNIĆ FORMĘ PRAWNĄ]
Adres siedziby: [UZUPEŁNIĆ]
NIP: [UZUPEŁNIĆ]
REGON: [UZUPEŁNIĆ]
KRS/CEIDG: [UZUPEŁNIĆ, JEŻELI DOTYCZY]
E-mail kontaktowy: [UZUPEŁNIĆ, NP. kontakt@te8.pl]
E-mail do spraw repozytorium: [UZUPEŁNIĆ, NP. repo@te8.pl]
E-mail do spraw nadużyć: [UZUPEŁNIĆ, NP. abuse@te8.pl]
E-mail do spraw bezpieczeństwa: [UZUPEŁNIĆ, NP. security@te8.pl]
E-mail do spraw reklamacji: [UZUPEŁNIĆ, NP. reklamacje@te8.pl]
Strona internetowa: te8.pl
- TE8 może utrzymywać TE8 Repo samodzielnie albo z wykorzystaniem infrastruktury, usług, partnerów, dostawców chmurowych, dostawców CDN, systemów bezpieczeństwa, systemów skanowania podatności, systemów podpisywania, systemów przechowywania plików oraz innych podmiotów wspierających działanie usługi.
§3. Charakter zasobów w TE8 Repo
- Zasoby udostępniane w TE8 Repo mogą mieć charakter:
- oficjalnych pakietów TE8,
- komponentów Systemu TE8,
- pakietów aktualizacji,
- pakietów bezpieczeństwa,
- dodatków i modułów,
- pakietów partnerskich,
- pakietów użytkowników lub organizacji,
- komponentów open source,
- artefaktów technicznych,
- obrazów, plików, binariów, bibliotek albo zależności,
- manifestów, sum kontrolnych, podpisów i metadanych,
- konfiguracji, szablonów, profili, polityk albo skryptów,
- dokumentacji technicznej,
- innych zasobów dopuszczonych przez TE8.
- Dostępność zasobu w TE8 Repo nie oznacza automatycznej gwarancji jego kompatybilności z każdym środowiskiem, każdą wersją Systemu TE8, każdą konfiguracją, każdą platformą albo każdym przypadkiem użycia.
- Użytkownik powinien każdorazowo sprawdzić opis zasobu, licencję, wymagania, zależności, wersję, kompatybilność, podpis, sumę kontrolną i informacje bezpieczeństwa przed pobraniem, instalacją albo użyciem zasobu.
Rozdział II — Definicje
§4. Słownik pojęć
Na potrzeby niniejszego Regulaminu poniższe pojęcia mają następujące znaczenie:
- Artefakt — plik, pakiet, binarium, obraz, konfiguracja, manifest, biblioteka, zależność, dokumentacja albo inny zasób techniczny przechowywany lub dystrybuowany w TE8 Repo.
- Autor pakietu — użytkownik, organizacja, partner, TE8 albo inny podmiot publikujący pakiet w TE8 Repo.
- Build — konkretna kompilacja, wydanie albo wariant pakietu lub komponentu.
- Checksum albo suma kontrolna — wartość techniczna służąca do weryfikacji integralności pliku albo pakietu.
- Dependency confusion — ryzyko polegające na niezamierzonym pobraniu pakietu z niewłaściwego źródła, w szczególności z repozytorium publicznego zamiast prywatnego albo organizacyjnego.
- Dostawca pakietu — TE8, partner TE8, organizacja, użytkownik albo podmiot trzeci udostępniający pakiet w TE8 Repo.
- Klucz API — poświadczenie techniczne umożliwiające dostęp do TE8 Repo albo jego funkcji przez API.
- Komponent — moduł, dodatek, biblioteka, pakiet, agent, sterownik, konektor, integracja, konfiguracja albo inny element używany z Systemem TE8 lub usługami TE8.
- Konto usług TE8 — odrębna usługa identyfikacji, uwierzytelniania i SSO, objęta LP-01.
- Manifest — plik lub rekord opisujący pakiet, wersję, zależności, wymagania, sumy kontrolne, podpisy, licencje, metadane albo sposób instalacji.
- Mirror — kopia całości albo części repozytorium lub pakietów, utrzymywana w innym miejscu niż główne TE8 Repo.
- Namespace albo przestrzeń nazw — logiczna przestrzeń identyfikująca pakiety użytkownika, organizacji, partnera albo TE8.
- Organizacja — firma, instytucja, zespół, klient, partner albo inny podmiot korzystający z usług TE8.
- Pakiet — uporządkowany zasób techniczny przeznaczony do pobrania, instalacji, dystrybucji, aktualizacji albo użycia przez System TE8, TE8 Update, TE8 Store, API TE8 albo użytkownika.
- Repozytorium — przestrzeń techniczna w TE8 Repo służąca do przechowywania, wersjonowania, publikowania, pobierania albo udostępniania pakietów i artefaktów.
- Repozytorium prywatne — repozytorium dostępne wyłącznie dla uprawnionych użytkowników, organizacji albo integracji.
- Repozytorium publiczne — repozytorium dostępne publicznie albo szerzej niż dla jednej organizacji, jeżeli TE8 udostępni taki model.
- Repozytorium organizacyjne — repozytorium przypisane do organizacji.
- SBOM — Software Bill of Materials, czyli zestawienie komponentów, zależności i informacji o składzie oprogramowania, jeżeli zostanie udostępnione albo wymagane.
- SemVer — semantyczne wersjonowanie pakietów, jeżeli jest stosowane.
- System TE8 — odrębne oprogramowanie wirtualnego pulpitu oraz powiązana technologia TE8, objęta LP-04.
- TE8 — TE8 [UZUPEŁNIĆ FORMĘ PRAWNĄ].
- TE8 Repo albo Repo — usługa repozytorium pakietów, artefaktów, zależności, konfiguracji, komponentów i zasobów technicznych TE8.
- TE8 Store — sklep, katalog, marketplace albo system dystrybucji komponentów, objęty LP-05.
- TE8 Update — usługa aktualizacji, poprawek, hotfixów, wersji i metadanych TE8, objęta LP-06.
- Token — techniczne poświadczenie, klucz, sekret albo identyfikator autoryzacyjny umożliwiający dostęp do TE8 Repo.
- Użytkownik — osoba fizyczna korzystająca z TE8 Repo, w tym osoba działająca w imieniu organizacji.
- Wersja — oznaczenie wydania pakietu, komponentu albo artefaktu.
Rozdział III — Dostęp do TE8 Repo
§5. Warunki dostępu
- Dostęp do TE8 Repo może wymagać:
- Konta usług TE8,
- aktywnej organizacji,
- aktywnej licencji,
- aktywnej subskrypcji,
- uprawnień użytkownika,
- tokena,
- klucza API,
- certyfikatu,
- konfiguracji klienta repozytorium,
- akceptacji niniejszego Regulaminu,
- akceptacji dodatkowych warunków pakietu,
- spełnienia wymagań bezpieczeństwa,
- braku blokady konta, organizacji, tokena albo repozytorium.
- TE8 może ograniczyć dostęp do TE8 Repo albo wybranych zasobów w zależności od typu konta, organizacji, planu, licencji, regionu, kanału, statusu bezpieczeństwa, limitów, uprawnień albo decyzji TE8.
- TE8 może wymagać dodatkowej weryfikacji przed przyznaniem dostępu do repozytoriów prywatnych, organizacyjnych, partnerskich, enterprise albo zawierających zasoby wrażliwe.
§6. Organizacje i role
- TE8 Repo może umożliwiać zarządzanie repozytoriami w ramach organizacji.
- Role w TE8 Repo mogą obejmować w szczególności:
- właściciela organizacji,
- administratora repozytorium,
- maintainera pakietu,
- publikującego,
- czytającego,
- audytora,
- użytkownika technicznego,
- integrację CI/CD,
- konto serwisowe,
- gościa albo partnera.
- Organizacja odpowiada za prawidłowe nadawanie, odbieranie i kontrolowanie uprawnień użytkowników, kont technicznych, tokenów, kluczy API i integracji.
- TE8 nie ponosi odpowiedzialności za skutki błędnego nadania, pozostawienia, rozszerzenia albo wykorzystania uprawnień przez organizację, administratora albo użytkownika, chyba że przepisy prawa albo odrębna umowa stanowią inaczej.
§7. Tokeny i klucze dostępu
- Dostęp do TE8 Repo może być realizowany z użyciem tokenów, kluczy API, certyfikatów, sekretów, poświadczeń technicznych albo innych mechanizmów autoryzacyjnych.
- Tokeny i klucze dostępu należy traktować jak dane poufne.
- Użytkownik i organizacja odpowiadają za:
- bezpieczne przechowywanie tokenów,
- ograniczenie zakresu uprawnień tokenów,
- rotację tokenów,
- usuwanie tokenów nieużywanych,
- nieudostępnianie tokenów osobom nieuprawnionym,
- niewpisywanie tokenów w publiczne repozytoria, logi, zgłoszenia albo dokumentację,
- niezwłoczne zgłaszanie wycieku tokena,
- unieważnianie tokenów po utracie uprawnień użytkownika.
- TE8 może unieważnić, ograniczyć albo zablokować token w przypadku podejrzenia wycieku, nadużycia, naruszenia bezpieczeństwa, przekroczenia limitów, naruszenia Regulaminu albo naruszenia prawa.
Rozdział IV — Repozytoria, przestrzenie nazw i pakiety
§8. Tworzenie repozytoriów
- TE8 może umożliwiać tworzenie repozytoriów przez użytkowników, organizacje, partnerów albo TE8.
- Utworzenie repozytorium może wymagać:
- odpowiednich uprawnień,
- aktywnej organizacji,
- aktywnej licencji albo planu,
- wyboru typu repozytorium,
- wyboru widoczności,
- wyboru przestrzeni nazw,
- akceptacji zasad publikacji,
- spełnienia wymagań bezpieczeństwa,
- braku naruszeń na koncie lub organizacji.
- TE8 może odmówić utworzenia repozytorium albo zablokować repozytorium, jeżeli nazwa, przestrzeń, zawartość albo sposób użycia narusza prawo, Regulamin, prawa osób trzecich, bezpieczeństwo albo interes TE8.
§9. Przestrzenie nazw
- TE8 Repo może stosować przestrzenie nazw służące do identyfikacji pakietów, organizacji, partnerów, projektów albo komponentów.
- Użytkownik nie może rejestrować przestrzeni nazw:
- wprowadzających w błąd,
- naruszających znaki towarowe,
- naruszających prawa osób trzecich,
- podszywających się pod TE8, partnera albo inny podmiot,
- służących do ataków dependency confusion,
- służących do phishingu, malware albo nadużyć,
- sprzecznych z prawem albo dobrymi obyczajami.
- TE8 może zarezerwować, odebrać, zmienić, zablokować albo przenieść przestrzeń nazw, jeżeli jest to uzasadnione prawem, bezpieczeństwem, ochroną znaków, ochroną użytkowników, sporem o uprawnienie albo koniecznością zapobiegania nadużyciom.
§10. Nazwy pakietów
- Nazwy pakietów powinny być zgodne z wymaganiami technicznymi TE8 Repo.
- Nazwa pakietu nie może:
- wprowadzać w błąd co do pochodzenia pakietu,
- podszywać się pod oficjalny pakiet TE8,
- podszywać się pod pakiet innego dostawcy,
- naruszać znaków towarowych,
- naruszać praw autorskich,
- sugerować autoryzacji TE8 bez zgody TE8,
- służyć do ataku dependency confusion albo typosquattingu,
- zawierać treści bezprawnych, obraźliwych albo technicznie szkodliwych.
- TE8 może zablokować albo zmienić nazwę pakietu, jeżeli jest to uzasadnione bezpieczeństwem, prawem, ochroną użytkowników albo ochroną ekosystemu TE8.
Rozdział V — Publikowanie pakietów
§11. Warunki publikacji
- Publikowanie pakietów w TE8 Repo może być dostępne wyłącznie dla uprawnionych użytkowników, organizacji, partnerów albo kont technicznych.
- TE8 może wymagać spełnienia dodatkowych warunków przed publikacją, w szczególności:
- weryfikacji konta,
- weryfikacji organizacji,
- MFA,
- podpisywania pakietów,
- weryfikacji licencji,
- skanowania bezpieczeństwa,
- akceptacji zasad publikacji,
- potwierdzenia praw do pakietu,
- uzupełnienia metadanych,
- dodania manifestu,
- dodania informacji o zależnościach,
- dodania informacji o licencji,
- dodania SBOM, jeżeli jest wymagany,
- akceptacji dodatkowej umowy partnerskiej.
- TE8 może odmówić publikacji pakietu albo wstrzymać jego publikację, jeżeli pakiet budzi wątpliwości prawne, techniczne, licencyjne, bezpieczeństwa albo jakościowe.
§12. Oświadczenia publikującego
- Publikujący pakiet oświadcza, że:
- posiada prawo do publikacji pakietu,
- pakiet nie narusza praw osób trzecich,
- pakiet nie zawiera złośliwego oprogramowania,
- pakiet nie zawiera nielegalnych treści,
- pakiet nie zawiera nieuprawnionych danych osobowych,
- pakiet nie zawiera sekretów, haseł, tokenów ani kluczy prywatnych, chyba że jest to celowo i bezpiecznie zaprojektowany element pakietu,
- pakiet jest zgodny z deklarowaną licencją,
- pakiet nie podszywa się pod pakiety TE8 ani pod pakiety osób trzecich,
- metadane pakietu są prawdziwe, aktualne i niewprowadzające w błąd,
- publikacja pakietu nie narusza umów, przepisów eksportowych, sankcji ani innych ograniczeń prawnych.
- Publikujący odpowiada za skutki naruszenia powyższych oświadczeń.
§13. Metadane pakietu
- Pakiet powinien zawierać metadane wymagane przez TE8 Repo.
- Metadane mogą obejmować w szczególności:
- nazwę pakietu,
- przestrzeń nazw,
- wersję,
- opis,
- autora lub dostawcę,
- licencję,
- zależności,
- wymagania techniczne,
- kompatybilność z Systemem TE8,
- kompatybilność z innymi komponentami,
- sumy kontrolne,
- podpisy,
- manifest,
- SBOM, jeżeli dotyczy,
- informacje o podatnościach,
- informacje o danych przetwarzanych przez pakiet,
- informacje o uprawnieniach wymaganych przez pakiet,
- link do dokumentacji,
- link do polityki prywatności, jeżeli dotyczy,
- informacje o wsparciu.
- TE8 może wymagać uzupełnienia, poprawy albo usunięcia metadanych, jeżeli są niepełne, błędne, wprowadzające w błąd albo naruszają Regulamin.
§14. Wersjonowanie
- Pakiety mogą być wersjonowane zgodnie z zasadami określonymi przez TE8 albo przez publikującego, jeżeli TE8 dopuszcza własny model wersjonowania.
- TE8 może wymagać stosowania określonego formatu wersji, w szczególności SemVer albo innego standardu zgodnego z ekosystemem TE8.
- Publikujący powinien unikać praktyk destabilizujących środowisko użytkowników, takich jak nadpisywanie stabilnych wersji, usuwanie zależności bez ostrzeżenia albo oznaczanie wersji testowych jako stabilnych.
- TE8 może ograniczyć możliwość nadpisywania, usuwania albo zmiany już opublikowanych wersji, jeżeli jest to wymagane dla bezpieczeństwa, audytu, stabilności albo zgodności łańcucha dostaw.
Rozdział VI — Pobieranie i używanie pakietów
§15. Pobieranie pakietów
- Pakiety powinny być pobierane wyłącznie z autoryzowanych źródeł TE8 Repo albo źródeł wskazanych przez TE8.
- Pobranie pakietu może wymagać:
- uprawnień do repozytorium,
- aktywnej licencji,
- aktywnej subskrypcji,
- aktywnego tokena,
- klucza API,
- akceptacji licencji pakietu,
- akceptacji dodatkowych warunków,
- spełnienia wymagań bezpieczeństwa.
- TE8 może ograniczyć, opóźnić albo zablokować pobieranie pakietów w przypadku przekroczenia limitów, naruszenia bezpieczeństwa, ryzyka nadużycia, błędnej konfiguracji, naruszenia licencji albo problemów technicznych.
§16. Weryfikacja pakietów
- Przed użyciem pakietu użytkownik powinien zweryfikować jego pochodzenie, licencję, wersję, podpis, sumę kontrolną, wymagania techniczne, zależności, kompatybilność i ryzyka bezpieczeństwa.
- TE8 może udostępniać narzędzia albo metadane wspierające weryfikację, w szczególności:
- sumy kontrolne,
- podpisy cyfrowe,
- certyfikaty,
- manifesty,
- listy zależności,
- SBOM,
- wyniki skanowania,
- informacje o podatnościach,
- ostrzeżenia o wycofaniu,
- informacje o reputacji pakietu, jeżeli taka funkcja zostanie udostępniona.
- Udostępnienie metadanych bezpieczeństwa nie zwalnia użytkownika ani organizacji z obowiązku oceny pakietu w kontekście własnego środowiska i ryzyka.
§17. Używanie pakietów
- Użytkownik może używać pakietu wyłącznie zgodnie z jego licencją, dokumentacją, wymaganiami technicznymi, przeznaczeniem i przepisami prawa.
- Użytkownik odpowiada za skutki instalacji, uruchomienia, integracji, aktualizacji albo użycia pakietu w swoim środowisku.
- Przed użyciem pakietu w środowisku produkcyjnym organizacja powinna wykonać testy, analizę bezpieczeństwa i kopię zapasową, jeżeli charakter środowiska tego wymaga.
Rozdział VII — Licencje, prawa autorskie i open source
§18. Licencje pakietów
- Każdy pakiet może podlegać odrębnej licencji.
- Licencja pakietu może być licencją TE8, licencją partnera, licencją podmiotu trzeciego, licencją organizacji, licencją open source albo inną licencją wskazaną w metadanych pakietu.
- Pobranie pakietu nie oznacza nabycia własności pakietu ani przeniesienia praw autorskich.
- Użytkownik otrzymuje wyłącznie prawo korzystania z pakietu w zakresie określonym przez właściwą licencję.
- Użytkownik odpowiada za przestrzeganie licencji pakietów, zależności i komponentów stron trzecich.
§19. Pakiety TE8
- Pakiety oficjalne TE8 mogą podlegać licencjom TE8, w szczególności LP-04, licencji komponentu, licencji enterprise albo innym warunkom wskazanym w metadanych pakietu.
- Pakiet oznaczony jako oficjalny pakiet TE8 może być publikowany wyłącznie przez TE8 albo podmiot wyraźnie upoważniony przez TE8.
- Użytkownik nie może oznaczać swoich pakietów jako oficjalnych pakietów TE8 bez uprzedniej zgody TE8.
§20. Pakiety partnerów i podmiotów trzecich
- Pakiety partnerów i podmiotów trzecich mogą podlegać odrębnym licencjom, regulaminom, politykom prywatności, warunkom wsparcia i ograniczeniom.
- TE8 nie udziela licencji na pakiety partnerów i podmiotów trzecich, chyba że wyraźnie wynika to z dokumentacji, karty pakietu, zamówienia albo umowy.
- TE8 nie odpowiada za zgodność, legalność, bezpieczeństwo, aktualność ani działanie pakietów partnerów i podmiotów trzecich, chyba że przepisy prawa albo odrębna umowa stanowią inaczej.
§21. Open source
- Pakiety open source podlegają właściwym licencjom open source.
- Niniejszy Regulamin nie ogranicza praw, które użytkownik posiada bezpośrednio na podstawie właściwej licencji open source.
- Publikujący pakiet open source powinien prawidłowo wskazać licencję, informacje o autorach, wymagane noty prawne, pliki LICENSE, NOTICE i inne informacje wymagane przez daną licencję.
- Użytkownik odpowiada za ocenę zgodności użycia pakietu open source z własnym modelem biznesowym, środowiskiem, dystrybucją, produktem i obowiązkami licencyjnymi.
Rozdział VIII — Bezpieczeństwo łańcucha dostaw
§22. Środki bezpieczeństwa TE8 Repo
- TE8 może stosować środki mające na celu ochronę bezpieczeństwa łańcucha dostaw oprogramowania.
- Środki te mogą obejmować w szczególności:
- weryfikację kont publikujących,
- MFA dla publikujących,
- podpisywanie pakietów,
- weryfikację podpisów,
- sumy kontrolne,
- skanowanie malware,
- skanowanie podatności,
- skanowanie sekretów,
- analizę zależności,
- analizę SBOM,
- wykrywanie typosquattingu,
- wykrywanie dependency confusion,
- limity pobrań i publikacji,
- blokady podejrzanych pakietów,
- monitoring nadużyć,
- rejestrowanie zdarzeń audytowych,
- procedury wycofywania pakietów,
- powiadomienia bezpieczeństwa.
- Żaden mechanizm bezpieczeństwa nie gwarantuje całkowitego wyeliminowania błędów, podatności, malware, nadużyć, problemów licencyjnych albo ryzyk związanych z pakietami.
§23. Obowiązki bezpieczeństwa publikującego
- Publikujący pakiety powinien:
- chronić konto, tokeny i klucze publikacji,
- stosować MFA, jeżeli jest dostępne albo wymagane,
- publikować pakiety wyłącznie z zaufanego środowiska,
- weryfikować zależności,
- skanować pakiety pod kątem malware i podatności,
- nie publikować sekretów, haseł, tokenów ani kluczy prywatnych,
- prawidłowo oznaczać wersje testowe, beta i eksperymentalne,
- prawidłowo oznaczać licencje,
- reagować na zgłoszenia podatności,
- usuwać albo poprawiać pakiety naruszające bezpieczeństwo,
- niezwłocznie zgłaszać TE8 podejrzenie przejęcia konta publikującego albo pakietu.
§24. Obowiązki bezpieczeństwa pobierającego
- Użytkownik pobierający pakiety powinien:
- weryfikować źródło pakietu,
- weryfikować podpisy i sumy kontrolne, jeżeli są dostępne,
- sprawdzać licencję pakietu,
- sprawdzać zależności,
- sprawdzać metadane bezpieczeństwa,
- testować pakiety przed użyciem produkcyjnym,
- monitorować aktualizacje bezpieczeństwa,
- nie instalować pakietów z nieznanych albo podejrzanych źródeł,
- stosować zasady minimalnych uprawnień,
- wykonywać kopie zapasowe przed instalacją albo aktualizacją.
§25. Malware, sekrety i pakiety szkodliwe
- Zabrania się publikowania, przechowywania, dystrybucji albo promowania pakietów zawierających malware, ransomware, spyware, backdoory, trojany, exploit-kity, botnety, credential stealery, phishing, mechanizmy omijania zabezpieczeń albo inne szkodliwe elementy.
- Zabrania się publikowania pakietów zawierających nieuprawnione sekrety, hasła, tokeny, klucze prywatne, dane dostępowe, certyfikaty, dane osobowe, dane poufne albo tajemnice przedsiębiorstwa.
- TE8 może automatycznie albo ręcznie blokować, usuwać, kwarantannować, ukrywać albo ograniczać pakiety, jeżeli zachodzi podejrzenie naruszenia bezpieczeństwa.
- TE8 może zawiadomić właściwe osoby, organizacje albo organy, jeżeli wymaga tego prawo, bezpieczeństwo albo ochrona użytkowników.
Rozdział IX — Zależności, SBOM i metadane bezpieczeństwa
§26. Zależności
- Pakiety mogą posiadać zależności wobec innych pakietów, bibliotek, wersji Systemu TE8, komponentów, usług online, API, konfiguracji albo środowiska.
- Publikujący powinien wskazać zależności w metadanych pakietu, jeżeli są one wymagane do prawidłowego działania pakietu.
- Użytkownik odpowiada za ocenę, czy zależności pakietu są zgodne z jego środowiskiem, licencjami, wymaganiami bezpieczeństwa i politykami organizacji.
- TE8 może ostrzegać przed znanymi problemami zależności, ale nie gwarantuje wykrycia wszystkich problemów, podatności, konfliktów albo naruszeń licencji.
§27. SBOM
- TE8 może wymagać albo umożliwiać dołączenie SBOM do pakietu.
- SBOM może obejmować w szczególności:
- listę komponentów,
- wersje komponentów,
- licencje,
- zależności bezpośrednie,
- zależności pośrednie,
- identyfikatory pakietów,
- sumy kontrolne,
- informacje o dostawcach,
- informacje o znanych podatnościach,
- format SBOM, jeżeli jest wymagany.
- Jeżeli SBOM jest wymagany, brak SBOM, błędny SBOM albo wprowadzający w błąd SBOM może skutkować odmową publikacji, ograniczeniem widoczności, blokadą albo usunięciem pakietu.
§28. Informacje o podatnościach
- TE8 może publikować informacje o podatnościach dotyczących pakietów, wersji, zależności albo komponentów.
- Informacje o podatnościach mogą obejmować:
- identyfikator podatności,
- opis ryzyka,
- wersje dotknięte problemem,
- wersje naprawione,
- zalecane działania,
- obejścia,
- priorytet,
- status poprawki,
- datę publikacji komunikatu.
- Publikujący powinien współpracować z TE8 przy obsłudze podatności pakietu, jeżeli pakiet jest dostępny w TE8 Repo.
Rozdział X — Usuwanie, blokowanie i wycofywanie pakietów
§29. Usunięcie pakietu przez publikującego
- TE8 może umożliwiać publikującemu usunięcie pakietu albo jego wersji, o ile nie narusza to zasad stabilności repozytorium, bezpieczeństwa, audytu, praw użytkowników albo umów.
- TE8 może ograniczyć możliwość usunięcia pakietu, jeżeli pakiet:
- jest zależnością innych pakietów,
- jest elementem aktualizacji,
- jest elementem Systemu TE8,
- jest objęty zamówieniem albo licencją,
- jest potrzebny do audytu,
- jest potrzebny do bezpieczeństwa,
- jest objęty postępowaniem reklamacyjnym,
- jest objęty sporem,
- musi być przechowywany na podstawie przepisów prawa.
- Usunięcie pakietu z TE8 Repo nie musi oznaczać usunięcia jego kopii z cache, mirrorów, instalacji użytkowników, kopii zapasowych, logów albo środowisk organizacji.
§30. Blokada albo wycofanie pakietu przez TE8
- TE8 może zablokować, ukryć, ograniczyć, oznaczyć, wycofać albo usunąć pakiet, jeżeli:
- pakiet narusza prawo,
- pakiet narusza Regulamin,
- pakiet narusza prawa osób trzecich,
- pakiet narusza licencję,
- pakiet zawiera malware,
- pakiet zawiera podatność krytyczną,
- pakiet zawiera sekrety albo dane poufne,
- pakiet wprowadza w błąd,
- pakiet podszywa się pod inny pakiet,
- pakiet służy do ataku dependency confusion,
- pakiet stanowi ryzyko dla TE8, użytkowników, organizacji albo infrastruktury,
- publikujący utracił uprawnienie do publikacji,
- zachodzi obowiązek wynikający z przepisów prawa albo decyzji organu,
- dalsza dostępność pakietu jest sprzeczna z interesem bezpieczeństwa ekosystemu TE8.
- TE8 może poinformować publikującego albo organizację o blokadzie, chyba że byłoby to sprzeczne z prawem, bezpieczeństwem, interesem postępowania wyjaśniającego albo ochroną innych użytkowników.
- TE8 może udostępnić komunikat dla użytkowników pakietu, jeżeli jest to uzasadnione bezpieczeństwem albo stabilnością.
§31. Kwarantanna
- TE8 może przenieść pakiet do kwarantanny w celu analizy bezpieczeństwa, prawnej albo technicznej.
- Pakiet w kwarantannie może być niedostępny do pobrania, instalacji, publikacji, aktualizacji albo widoczności publicznej.
- Kwarantanna może zostać zastosowana automatycznie albo ręcznie.
- TE8 może zakończyć kwarantannę przez przywrócenie pakietu, ograniczenie pakietu, oznaczenie pakietu, wycofanie pakietu albo trwałe usunięcie pakietu.
Rozdział XI — Cache, mirrory i repozytoria lokalne
§32. Cache
- TE8 Repo może wykorzystywać cache w celu poprawy wydajności, dostępności, bezpieczeństwa i stabilności usługi.
- Pakiety, metadane, manifesty, sumy kontrolne albo inne zasoby mogą pozostawać w cache przez określony czas po zmianie, aktualizacji, wycofaniu albo usunięciu.
- TE8 może czyścić cache, odświeżać cache albo unieważniać cache, jeżeli jest to uzasadnione bezpieczeństwem, prawem, stabilnością albo poprawnością działania.
§33. Mirrory
- Tworzenie mirrorów TE8 Repo wymaga zgody TE8, chyba że TE8 wyraźnie dopuści taką możliwość w dokumentacji, licencji albo umowie.
- Mirror powinien zachowywać integralność pakietów, podpisów, sum kontrolnych, licencji, metadanych i informacji o pochodzeniu.
- Organizacja utrzymująca mirror odpowiada za:
- aktualność mirroru,
- integralność pakietów,
- kontrolę dostępu,
- bezpieczeństwo infrastruktury,
- usuwanie pakietów wycofanych,
- stosowanie komunikatów bezpieczeństwa,
- przestrzeganie licencji,
- brak modyfikacji pakietów bez uprawnienia.
- TE8 nie ponosi odpowiedzialności za skutki korzystania z nieautoryzowanego, przestarzałego, zmodyfikowanego, błędnie skonfigurowanego albo niezabezpieczonego mirroru.
§34. Repozytoria lokalne enterprise
- TE8 może udostępnić funkcję lokalnego repozytorium enterprise dla organizacji.
- Lokalne repozytorium enterprise może służyć do:
- kontrolowanej dystrybucji pakietów,
- przechowywania zatwierdzonych wersji,
- działania w środowisku offline,
- kontroli zależności,
- ograniczenia dostępu do repozytoriów publicznych,
- spełnienia wymagań bezpieczeństwa organizacji,
- audytu pakietów,
- wdrożeń w środowiskach zamkniętych.
- Zakres odpowiedzialności TE8 za lokalne repozytorium enterprise powinien wynikać z umowy, dokumentacji, planu albo SLA.
Rozdział XII — Limity, nadużycia i dostęp techniczny
§35. Limity
- TE8 może stosować limity techniczne, organizacyjne albo licencyjne dotyczące korzystania z TE8 Repo.
- Limity mogą dotyczyć w szczególności:
- liczby repozytoriów,
- liczby pakietów,
- liczby wersji,
- rozmiaru pakietów,
- łącznej przestrzeni dyskowej,
- liczby pobrań,
- liczby publikacji,
- częstotliwości żądań,
- transferu danych,
- liczby tokenów,
- liczby kluczy API,
- liczby użytkowników,
- liczby organizacji,
- zakresu retencji logów,
- zakresu skanowania bezpieczeństwa.
- TE8 może zmieniać limity w zależności od planu, licencji, umowy, bezpieczeństwa, kosztów infrastruktury albo stabilności usługi.
§36. Nadużycia
- TE8 może ograniczyć albo zablokować konto, token, repozytorium, pakiet, adres IP, organizację albo integrację w przypadku podejrzenia nadużycia.
- Nadużycia obejmują w szczególności:
- masowe pobieranie sprzeczne z przeznaczeniem,
- scraping,
- atak DDoS,
- credential stuffing,
- brute force,
- publikację malware,
- publikację fałszywych pakietów,
- podszywanie się pod TE8 albo inny podmiot,
- naruszanie limitów,
- obchodzenie zabezpieczeń,
- automatyzację naruszającą dokumentację albo interes TE8,
- wykorzystanie TE8 Repo jako hostingu ogólnego, magazynu kopii zapasowych albo CDN bez zgody TE8,
- naruszenie praw autorskich albo licencji.
§37. Automatyzacja i CI/CD
- TE8 Repo może być używane w procesach automatyzacji, CI/CD, build, deployment, testowania albo integracji technicznej, jeżeli odbywa się to zgodnie z dokumentacją, limitami, licencją i zasadami bezpieczeństwa.
- Użytkownik i organizacja odpowiadają za prawidłową konfigurację integracji CI/CD, w szczególności za:
- bezpieczne przechowywanie tokenów,
- ograniczenie uprawnień,
- rotację sekretów,
- kontrolę logów,
- blokadę publikacji nieautoryzowanych pakietów,
- weryfikację podpisów,
- testy bezpieczeństwa,
- kontrolę zależności,
- monitorowanie pobrań i publikacji.
Rozdział XIII — Integracja z TE8 Store, TE8 Update i API TE8
§38. Relacja do TE8 Store
- TE8 Store może korzystać z TE8 Repo jako źródła pakietów, komponentów, metadanych, podpisów, manifestów, licencji albo plików instalacyjnych.
- Publikacja pakietu w TE8 Repo nie oznacza automatycznej publikacji w TE8 Store.
- Publikacja pakietu w TE8 Store może wymagać dodatkowej weryfikacji, opisu produktu, licencji, informacji o prywatności, ceny, wsparcia, kompatybilności i akceptacji LP-05.
§39. Relacja do TE8 Update
- TE8 Update może korzystać z TE8 Repo jako źródła pakietów aktualizacji, hotfixów, metadanych, manifestów i zależności.
- Pakiet opublikowany w TE8 Repo może być użyty przez TE8 Update wyłącznie wtedy, gdy spełnia wymagania aktualizacji, bezpieczeństwa, licencji i kompatybilności.
- Korzystanie z TE8 Update podlega LP-06.
§40. Relacja do API TE8
- Dostęp do TE8 Repo może być realizowany przez API TE8.
- API TE8 może służyć do:
- pobierania pakietów,
- publikowania pakietów,
- zarządzania metadanymi,
- zarządzania wersjami,
- zarządzania repozytoriami,
- zarządzania tokenami,
- sprawdzania uprawnień,
- sprawdzania sum kontrolnych,
- pobierania manifestów,
- integracji CI/CD.
- Korzystanie z API TE8 podlega LP-08 — Warunkom korzystania z API TE8.
Rozdział XIV — Dane osobowe i prywatność
§41. Przetwarzanie danych
- W związku z TE8 Repo TE8 może przetwarzać dane osobowe i dane techniczne zgodnie z LP-02 — Polityką Prywatności TE8.
- Dane mogą być przetwarzane w szczególności w celu:
- obsługi konta,
- obsługi organizacji,
- kontroli dostępu,
- zarządzania repozytoriami,
- publikacji pakietów,
- pobierania pakietów,
- obsługi tokenów i kluczy API,
- prowadzenia logów audytowych,
- zapewnienia bezpieczeństwa,
- skanowania nadużyć,
- obsługi zgłoszeń,
- obsługi reklamacji,
- obsługi rozliczeń, jeżeli dotyczy,
- dochodzenia roszczeń i obrony przed roszczeniami,
- wypełniania obowiązków prawnych.
- Jeżeli TE8 przetwarza dane osobowe w imieniu klienta B2B jako podmiot przetwarzający, zastosowanie powinna mieć LP-09 — Umowa powierzenia przetwarzania danych albo inna właściwa umowa.
§42. Dane techniczne TE8 Repo
- TE8 Repo może przetwarzać dane techniczne, w szczególności:
- identyfikator użytkownika,
- identyfikator organizacji,
- identyfikator repozytorium,
- identyfikator pakietu,
- identyfikator wersji,
- identyfikator tokena,
- adres IP,
- user agent,
- logi pobrań,
- logi publikacji,
- logi błędów,
- logi bezpieczeństwa,
- logi audytowe,
- sumy kontrolne,
- podpisy,
- metadane pakietów,
- informacje o zależnościach,
- status skanowania,
- status blokad albo kwarantanny.
- Dane techniczne mogą być wykorzystywane do bezpieczeństwa, audytu, zgodności licencyjnej, diagnostyki, działania usługi, wsparcia, rozliczeń i przeciwdziałania nadużyciom.
§43. Sekrety i dane poufne
- Użytkownik nie powinien publikować w TE8 Repo sekretów, haseł, tokenów, kluczy prywatnych, danych dostępowych, danych osobowych, tajemnic przedsiębiorstwa ani danych poufnych, chyba że usługa została wyraźnie zaprojektowana do bezpiecznego przechowywania takiego rodzaju danych i TE8 dopuści takie użycie.
- Jeżeli użytkownik opublikuje sekret albo dane poufne, powinien niezwłocznie:
- usunąć albo zablokować zasób,
- unieważnić ujawnione poświadczenie,
- zgłosić incydent właściwym osobom w organizacji,
- zgłosić sprawę do TE8, jeżeli zasób mógł zostać ujawniony osobom nieuprawnionym.
- TE8 może automatycznie blokować albo usuwać zasoby zawierające wykryte sekrety, jeżeli jest to uzasadnione bezpieczeństwem.
Rozdział XV — Dostępność, retencja i utrzymanie usługi
§44. Dostępność TE8 Repo
- TE8 dokłada należytej staranności w celu zapewnienia działania TE8 Repo.
- TE8 nie gwarantuje nieprzerwanej dostępności TE8 Repo przez 100% czasu, chyba że odrębny dokument SLA stanowi inaczej.
- TE8 Repo może być czasowo niedostępne albo ograniczone z powodu:
- prac technicznych,
- aktualizacji infrastruktury,
- awarii,
- incydentów bezpieczeństwa,
- przeciążenia,
- działań dostawców infrastruktury,
- działań CDN,
- działań operatorów sieci,
- siły wyższej,
- przyczyn prawnych,
- ochrony użytkowników, organizacji albo infrastruktury.
§45. Retencja pakietów i logów
- TE8 może określać zasady retencji pakietów, metadanych, wersji, logów, cache, mirrorów, kopii zapasowych i danych audytowych.
- Retencja może zależeć od:
- planu,
- licencji,
- typu repozytorium,
- statusu organizacji,
- statusu płatności,
- statusu bezpieczeństwa,
- obowiązków prawnych,
- potrzeb audytu,
- postępowań wyjaśniających,
- roszczeń,
- SLA albo DPA.
- Usunięcie pakietu przez użytkownika nie musi oznaczać natychmiastowego usunięcia wszystkich kopii technicznych, logów, backupów, cache albo metadanych.
§46. Kopie zapasowe TE8 Repo
- TE8 może wykonywać kopie zapasowe TE8 Repo zgodnie z własną polityką backupu.
- Kopie zapasowe TE8 Repo służą ochronie ciągłości działania TE8, a nie zastępują strategii backupu organizacji, chyba że odrębna umowa stanowi inaczej.
- Organizacja powinna przechowywać własne kopie krytycznych pakietów, konfiguracji i artefaktów, jeżeli są one istotne dla jej działalności.
Rozdział XVI — Zakazane działania
§47. Zakazy ogólne
Użytkownik nie może:
- korzystać z TE8 Repo niezgodnie z prawem, Regulaminem, dokumentacją albo przeznaczeniem,
- publikować pakietów bez praw do ich publikacji,
- publikować malware, exploitów, backdoorów albo pakietów szkodliwych,
- publikować pakietów naruszających prawa autorskie, znaki towarowe, tajemnicę przedsiębiorstwa albo licencje,
- publikować sekretów, haseł, tokenów, kluczy prywatnych albo danych dostępowych,
- podszywać się pod TE8, partnera, dostawcę pakietu albo innego użytkownika,
- stosować typosquattingu, dependency confusion albo innych technik wprowadzających w błąd,
- obchodzić zabezpieczeń, limitów, licencji, kontroli dostępu albo mechanizmów autoryzacji,
- udostępniać tokenów albo kluczy API osobom nieuprawnionym,
- tworzyć nieautoryzowanych mirrorów,
- używać TE8 Repo jako ogólnego hostingu plików, backupu, CDN albo magazynu danych bez zgody TE8,
- zakłócać działania TE8 Repo,
- prowadzić nieautoryzowanego skanowania, testów penetracyjnych, fuzzingu albo prób obejścia zabezpieczeń,
- używać botów, crawlerów albo automatyzacji w sposób sprzeczny z dokumentacją albo stabilnością usługi,
- usuwać informacji licencyjnych, podpisów, sum kontrolnych, metadanych autorstwa albo oznaczeń praw,
- wykorzystywać TE8 Repo do phishingu, spamu, oszustw, naruszeń prawa albo naruszeń bezpieczeństwa.
§48. Zakaz obchodzenia zabezpieczeń
- Użytkownik nie może obchodzić ani próbować obchodzić mechanizmów bezpieczeństwa TE8 Repo.
- Zakaz obejmuje w szczególności:
- omijanie kontroli dostępu,
- omijanie limitów,
- omijanie skanowania bezpieczeństwa,
- omijanie podpisów i weryfikacji integralności,
- modyfikowanie pakietów po podpisaniu,
- fałszowanie metadanych,
- fałszowanie pochodzenia pakietów,
- fałszowanie wyników skanowania,
- ukrywanie malware,
- ukrywanie zależności albo licencji.
Rozdział XVII — Zgłoszenia, nadużycia i moderacja
§49. Zgłaszanie naruszeń
- Naruszenia dotyczące pakietów, repozytoriów, treści, praw autorskich, znaków towarowych, malware, sekretów, podatności albo innych nadużyć można zgłaszać na adres: [UZUPEŁNIĆ, NP. abuse@te8.pl] albo przez formularz zgłoszeniowy, jeżeli zostanie udostępniony.
- Zgłoszenie powinno zawierać:
- identyfikację pakietu albo repozytorium,
- opis naruszenia,
- uzasadnienie zgłoszenia,
- dane kontaktowe zgłaszającego, jeżeli oczekuje odpowiedzi,
- dowody albo informacje potwierdzające naruszenie, jeżeli są dostępne,
- wskazanie, czy sprawa dotyczy bezpieczeństwa, prawa autorskiego, licencji, danych osobowych, tajemnicy przedsiębiorstwa albo innego naruszenia.
- TE8 może poprosić o dodatkowe informacje, jeżeli są potrzebne do rozpatrzenia zgłoszenia.
§50. Działania TE8 po zgłoszeniu
- Po otrzymaniu zgłoszenia TE8 może:
- pozostawić pakiet bez zmian,
- poprosić publikującego o wyjaśnienia,
- oznaczyć pakiet ostrzeżeniem,
- ograniczyć widoczność pakietu,
- przenieść pakiet do kwarantanny,
- zablokować pobieranie,
- usunąć pakiet,
- zablokować repozytorium,
- zawiesić konto albo organizację,
- unieważnić tokeny,
- powiadomić użytkowników,
- powiadomić właściwe organy, jeżeli wymaga tego prawo albo bezpieczeństwo.
- TE8 może odmówić podjęcia działania, jeżeli zgłoszenie jest oczywiście bezzasadne, niewystarczające, nadużyciowe albo nie dotyczy zasobów TE8 Repo.
§51. Odwołanie od decyzji
- Jeżeli TE8 udostępni mechanizm odwoławczy, publikujący może odwołać się od decyzji o blokadzie, usunięciu albo ograniczeniu pakietu.
- Odwołanie powinno zawierać uzasadnienie, identyfikację pakietu, dane publikującego i informacje potwierdzające zgodność pakietu z Regulaminem.
- TE8 może utrzymać, zmienić albo uchylić decyzję po rozpatrzeniu odwołania.
Rozdział XVIII — Reklamacje i wsparcie
§52. Reklamacje
- Reklamacje dotyczące TE8 Repo można składać:
- pocztą elektroniczną na adres: [UZUPEŁNIĆ, NP. reklamacje@te8.pl],
- pocztą elektroniczną na adres repozytorium: [UZUPEŁNIĆ, NP. repo@te8.pl],
- przez panel zgłoszeniowy, jeżeli został udostępniony,
- przez panel organizacji, jeżeli funkcja taka jest dostępna,
- w inny sposób wskazany przez TE8.
- Reklamacja powinna zawierać:
- dane użytkownika albo organizacji,
- adres e-mail kontaktowy,
- identyfikator repozytorium,
- identyfikator pakietu, jeżeli dotyczy,
- wersję pakietu, jeżeli dotyczy,
- opis problemu,
- datę i godzinę wystąpienia problemu,
- kod błędu, jeżeli jest dostępny,
- źródło problemu, np. panel, CLI, API, CI/CD, TE8 Update, TE8 Store,
- środowisko techniczne,
- żądanie użytkownika, jeżeli jest możliwe do określenia.
- TE8 rozpatruje reklamację w terminie do 30 dni od dnia jej otrzymania, chyba że przepisy prawa albo odrębna umowa wymagają innego terminu.
- Jeżeli rozpatrzenie reklamacji wymaga dodatkowych informacji, TE8 może zwrócić się do użytkownika o ich uzupełnienie.
§53. Wsparcie techniczne
- Zakres wsparcia TE8 Repo zależy od planu, licencji, umowy, typu organizacji, statusu usługi, SLA albo dokumentacji.
- Wsparcie może obejmować w szczególności:
- problemy z dostępem,
- problemy z pobieraniem,
- problemy z publikacją,
- problemy z tokenami,
- problemy z uprawnieniami,
- problemy z integracją CI/CD,
- problemy z TE8 Update,
- problemy z TE8 Store,
- diagnostykę błędów,
- obsługę zgłoszeń bezpieczeństwa.
- TE8 może odmówić wsparcia albo je ograniczyć, jeżeli problem wynika z naruszenia Regulaminu, nieautoryzowanego mirroru, nieobsługiwanego środowiska, nadużycia, modyfikacji pakietu, naruszenia licencji albo użycia niezgodnego z dokumentacją.
§54. Zgłoszenia bezpieczeństwa
- Zgłoszenia podatności, malware, przejęcia pakietu, wycieku sekretów, fałszywych pakietów albo innych incydentów bezpieczeństwa należy kierować na adres: [UZUPEŁNIĆ, NP. security@te8.pl].
- Zgłoszenie powinno zawierać możliwie dokładny opis problemu, identyfikację pakietu, wersję, repozytorium, kroki odtworzenia, potencjalny wpływ i dane kontaktowe zgłaszającego.
- Użytkownik nie może prowadzić nieautoryzowanych testów bezpieczeństwa TE8 Repo bez uprzedniej pisemnej zgody TE8.
Rozdział XIX — Odpowiedzialność
§55. Zasady ogólne
- TE8 dokłada należytej staranności w celu zapewnienia bezpiecznego, stabilnego i prawidłowego działania TE8 Repo.
- Ze względu na złożoność repozytoriów, zależności, pakietów, komponentów, tokenów, integracji, środowisk użytkowników, infrastruktury i oprogramowania stron trzecich, TE8 nie może zagwarantować pełnej bezbłędności, nieprzerwanej dostępności, wykrycia wszystkich zagrożeń ani pełnej kompatybilności wszystkich pakietów.
- Użytkownik korzysta z TE8 Repo świadomie, z uwzględnieniem ryzyk właściwych dla pobierania, publikowania, instalowania, aktualizowania i używania pakietów oraz komponentów cyfrowych.
- Żadne postanowienie Regulaminu nie wyłącza ani nie ogranicza odpowiedzialności TE8 w zakresie, w jakim takie wyłączenie albo ograniczenie byłoby niedopuszczalne na podstawie bezwzględnie obowiązujących przepisów prawa.
§56. Wyłączenia odpowiedzialności
W zakresie dopuszczalnym przez przepisy prawa TE8 nie ponosi odpowiedzialności za:
- pakiety publikowane przez użytkowników, organizacje, partnerów albo podmioty trzecie, jeżeli TE8 nie jest ich dostawcą,
- naruszenie licencji przez użytkownika albo publikującego,
- naruszenie praw autorskich, znaków towarowych albo praw osób trzecich przez publikującego,
- skutki pobrania pakietu z nieautoryzowanego źródła,
- skutki użycia niezweryfikowanego pakietu,
- skutki zainstalowania pakietu w niekompatybilnym środowisku,
- skutki błędnej konfiguracji repozytorium, uprawnień, tokenów albo CI/CD,
- skutki udostępnienia tokena osobie nieuprawnionej,
- utratę, uszkodzenie albo niedostępność danych wynikającą z braku kopii zapasowej,
- działanie mirrorów, cache albo lokalnych repozytoriów utrzymywanych przez organizację,
- działanie sieci, Internetu, operatorów telekomunikacyjnych, dostawców hostingu, dostawców chmury albo CDN,
- brak wykrycia wszystkich podatności, malware, sekretów albo problemów licencyjnych,
- wycofanie, blokadę albo usunięcie pakietu uzasadnione bezpieczeństwem, prawem, licencją albo ochroną użytkowników,
- przerwy w działalności użytkownika albo organizacji,
- utracone korzyści, utratę przychodów, utratę kontraktów, utratę reputacji albo szkody pośrednie w relacjach B2B.
§57. Limit odpowiedzialności B2B
- W relacjach B2B, jeżeli odrębna umowa nie stanowi inaczej, łączna odpowiedzialność TE8 wobec użytkownika albo organizacji z tytułu TE8 Repo jest ograniczona do kwoty netto faktycznie zapłaconej TE8 za usługę TE8 Repo albo plan, z którym związane było zdarzenie, w okresie 12 miesięcy poprzedzających zdarzenie będące podstawą roszczenia.
- Jeżeli TE8 Repo jest udostępniane nieodpłatnie, w wersji testowej, beta, preview albo pilotażowej, odpowiedzialność TE8 w relacjach B2B jest ograniczona do zakresu, w jakim przepisy prawa nie pozwalają na jej wyłączenie.
- Ograniczenia odpowiedzialności nie dotyczą szkód wyrządzonych umyślnie ani przypadków, w których bezwzględnie obowiązujące przepisy prawa nie pozwalają na ograniczenie odpowiedzialności.
§58. Odpowiedzialność użytkownika i publikującego
- Użytkownik, organizacja i publikujący odpowiadają za skutki naruszenia Regulaminu, licencji, prawa, praw osób trzecich, bezpieczeństwa albo zasad korzystania z TE8 Repo.
- Publikujący odpowiada za pakiety, które publikuje, w tym za ich legalność, licencję, metadane, bezpieczeństwo, zależności i brak naruszeń praw osób trzecich.
- W relacjach B2B organizacja zobowiązuje się zwolnić TE8 z odpowiedzialności w zakresie roszczeń osób trzecich wynikających z działań organizacji, jej administratorów, pracowników, współpracowników, użytkowników technicznych albo osób, którym organizacja umożliwiła korzystanie z TE8 Repo, o ile jest to dopuszczalne przez prawo.
Rozdział XX — Konsumenci i osoby objęte ochroną konsumencką
§59. Ochrona konsumencka
- TE8 Repo jest przeznaczone przede wszystkim do zastosowań profesjonalnych, technicznych, organizacyjnych i B2B.
- Jeżeli użytkownik jest konsumentem albo osobą fizyczną korzystającą z ochrony przyznanej konsumentom przez bezwzględnie obowiązujące przepisy prawa, postanowienia Regulaminu nie ograniczają praw, których nie można wyłączyć ani ograniczyć umową.
- W przypadku sprzeczności Regulaminu z bezwzględnie obowiązującymi przepisami chroniącymi konsumenta, zastosowanie mają te przepisy.
Rozdział XXI — Zmiany Regulaminu
§60. Przyczyny zmian
- TE8 może zmienić Regulamin z ważnych przyczyn, w szczególności w przypadku:
- zmiany przepisów prawa,
- zmiany interpretacji przepisów albo praktyki organów,
- rozwoju TE8 Repo,
- wprowadzenia nowych typów repozytoriów,
- wprowadzenia nowych modeli publikacji pakietów,
- wprowadzenia nowych zasad bezpieczeństwa,
- wprowadzenia nowych limitów,
- zmiany integracji z TE8 Store, TE8 Update albo API TE8,
- zmiany procedur moderacji albo zgłoszeń,
- zmiany zasad skanowania pakietów,
- zmiany polityki retencji,
- zmiany modelu płatności,
- konieczności przeciwdziałania nadużyciom,
- konieczności doprecyzowania postanowień.
§61. Informowanie o zmianach
- Aktualna wersja Regulaminu jest publikowana w domenie te8.pl albo w innym miejscu wskazanym przez TE8.
- TE8 może poinformować użytkowników o zmianie Regulaminu za pośrednictwem TE8 Repo, Konta usług TE8, wiadomości e-mail, panelu organizacji, API, dokumentacji, komunikatu w Systemie TE8 albo innego kanału komunikacji.
- Dalsze korzystanie z TE8 Repo po wejściu zmian w życie oznacza akceptację zmienionego Regulaminu, o ile przepisy prawa nie wymagają odrębnej zgody.
- Jeżeli użytkownik nie akceptuje zmian, powinien zaprzestać korzystania z TE8 Repo.
Rozdział XXII — Prawo właściwe i spory
§62. Prawo właściwe
- Regulamin podlega prawu Rzeczypospolitej Polskiej oraz właściwym przepisom prawa Unii Europejskiej.
- Wybór prawa polskiego nie pozbawia konsumenta ochrony przyznanej mu przez przepisy, których nie można wyłączyć umownie na podstawie prawa właściwego dla miejsca jego zwykłego pobytu, jeżeli takie przepisy mają zastosowanie.
§63. Spory
- Strony będą dążyć do polubownego rozwiązania sporów wynikających z Regulaminu.
- W relacjach B2B sądem właściwym do rozstrzygania sporów jest sąd właściwy dla siedziby TE8, chyba że bezwzględnie obowiązujące przepisy prawa stanowią inaczej.
- W przypadku konsumentów właściwość sądu ustalana jest zgodnie z obowiązującymi przepisami prawa.
Rozdział XXIII — Postanowienia końcowe
§64. Dostępność Regulaminu
- Regulamin jest udostępniany nieodpłatnie przed rozpoczęciem korzystania z TE8 Repo oraz w trakcie korzystania z usługi.
- Regulamin jest udostępniany w sposób umożliwiający jego pozyskanie, odtwarzanie i utrwalanie.
- Użytkownik powinien zapisać albo wydrukować Regulamin na potrzeby własnej dokumentacji.
§65. Nieważność części postanowień
- Jeżeli którekolwiek postanowienie Regulaminu okaże się nieważne, bezskuteczne albo niewykonalne, nie wpływa to na ważność pozostałych postanowień.
- W miejsce postanowienia nieważnego, bezskutecznego albo niewykonalnego stosuje się odpowiednie przepisy prawa albo ważne postanowienie najbliższe celowi gospodarczemu i prawnemu pierwotnego postanowienia, o ile jest to dopuszczalne przez prawo.
§66. Wejście w życie
- Regulamin wchodzi w życie z dniem [UZUPEŁNIĆ DATĘ].
- Regulamin obowiązuje do czasu zastąpienia go nową wersją albo zakończenia świadczenia usługi TE8 Repo.
Załącznik A — Rekomendowany komunikat przy pierwszym użyciu TE8 Repo
TE8 Repo służy do przechowywania, pobierania, publikowania i dystrybucji pakietów, komponentów, artefaktów, zależności, konfiguracji i metadanych technicznych. Korzystanie z TE8 Repo wymaga przestrzegania zasad bezpieczeństwa łańcucha dostaw, ochrony tokenów, przestrzegania licencji pakietów oraz weryfikacji pakietów przed użyciem.
Zapoznałem(-am) się z Regulaminem TE8 Repo i akceptuję jego postanowienia.
Załącznik B — Rekomendowany komunikat przy publikacji pakietu
Publikując pakiet w TE8 Repo, potwierdzasz, że posiadasz prawa do jego publikacji, pakiet nie narusza praw osób trzecich, nie zawiera malware, nieuprawnionych sekretów, danych poufnych ani treści bezprawnych, a jego metadane, licencja i zależności są prawidłowe.
Potwierdzam, że pakiet jest zgodny z Regulaminem TE8 Repo, właściwymi licencjami i przepisami prawa.
Załącznik C — Minimalne pola metadanych pakietu
| Pole | Opis |
|---|---|
| package_id | Unikalny identyfikator pakietu |
| namespace | Przestrzeń nazw użytkownika, organizacji, partnera albo TE8 |
| name | Nazwa pakietu |
| version | Wersja pakietu |
| description | Opis funkcji i przeznaczenia pakietu |
| publisher | Publikujący pakiet |
| license | Licencja pakietu |
| dependencies | Lista zależności bezpośrednich |
| compatibility | Kompatybilne wersje Systemu TE8 albo usług TE8 |
| requirements | Wymagania techniczne, systemowe i konfiguracyjne |
| checksum | Suma kontrolna pakietu |
| signature | Informacja o podpisie cyfrowym, jeżeli dotyczy |
| sbom | Odnośnik albo identyfikator SBOM, jeżeli dotyczy |
| privacy | Informacja, czy pakiet przetwarza dane osobowe albo wymaga polityki prywatności |
| permissions | Zakres wymaganych uprawnień |
| support | Informacja o wsparciu pakietu |
| security_status | Status skanowania bezpieczeństwa |
| published_at | Data publikacji |
| updated_at | Data ostatniej aktualizacji metadanych |
Załącznik D — Rekomendowany zapis audytowy publikacji pakietu
| Pole | Opis |
|---|---|
| publication_event_id | Unikalny identyfikator zdarzenia publikacji |
| repository_id | Identyfikator repozytorium |
| package_id | Identyfikator pakietu |
| package_version | Wersja pakietu |
| namespace | Przestrzeń nazw |
| publisher_user_id | Identyfikator użytkownika publikującego |
| organization_id | Identyfikator organizacji |
| token_id | Identyfikator tokena, jeżeli użyto tokena |
| source | Źródło publikacji: panel, CLI, API, CI/CD, partner, enterprise |
| checksum | Suma kontrolna opublikowanego pakietu |
| signature_status | Status podpisu |
| scan_status | Status skanowania bezpieczeństwa |
| license_status | Status informacji licencyjnej |
| terms_code | LP-07 |
| terms_version | Wersja Regulaminu TE8 Repo |
| published_at | Data i godzina publikacji |
| ip_address | Adres IP, jeżeli zapisywany w celu bezpieczeństwa lub dowodowym |
| user_agent | Informacja o narzędziu, kliencie, przeglądarce albo środowisku |
| proof_hash | Opcjonalny skrót potwierdzający niezmienność zapisu |
Załącznik E — Rekomendowany zapis audytowy pobrania pakietu
| Pole | Opis |
|---|---|
| download_event_id | Unikalny identyfikator zdarzenia pobrania |
| repository_id | Identyfikator repozytorium |
| package_id | Identyfikator pakietu |
| package_version | Wersja pakietu |
| user_id | Identyfikator użytkownika, jeżeli dotyczy |
| organization_id | Identyfikator organizacji, jeżeli dotyczy |
| token_id | Identyfikator tokena, jeżeli użyto tokena |
| source | Źródło pobrania: panel, CLI, API, CI/CD, TE8 Update, TE8 Store, mirror |
| checksum_verified | Informacja, czy suma kontrolna została zweryfikowana |
| signature_verified | Informacja, czy podpis został zweryfikowany |
| downloaded_at | Data i godzina pobrania |
| ip_address | Adres IP, jeżeli zapisywany w celu bezpieczeństwa lub audytu |
| user_agent | Informacja o narzędziu, kliencie, przeglądarce albo środowisku |
Załącznik F — Checklist wdrożeniowy dla TE8 Repo
- Uzupełnić dane rejestrowe TE8.
- Uzupełnić datę wejścia w życie Regulaminu.
- Uzupełnić adresy e-mail: repo, security, abuse, reklamacje, kontakt.
- Określić typy repozytoriów: publiczne, prywatne, organizacyjne, partnerskie, enterprise.
- Określić politykę przestrzeni nazw i nazw pakietów.
- Określić role i uprawnienia repozytorium.
- Wdrożyć MFA dla publikujących i administratorów repozytoriów.
- Wdrożyć tokeny o ograniczonym zakresie uprawnień.
- Wdrożyć rotację i unieważnianie tokenów.
- Wdrożyć podpisywanie pakietów albo obsługę podpisów.
- Wdrożyć sumy kontrolne i manifesty pakietów.
- Wdrożyć skanowanie malware.
- Wdrożyć skanowanie sekretów.
- Wdrożyć skanowanie podatności i zależności.
- Wdrożyć mechanizmy ochrony przed typosquattingiem i dependency confusion.
- Określić, czy SBOM jest wymagany dla pakietów TE8, partnerów albo enterprise.
- Wdrożyć procedurę kwarantanny pakietów.
- Wdrożyć procedurę zgłaszania naruszeń i nielegalnych pakietów.
- Wdrożyć procedurę zgłaszania podatności.
- Określić limity pakietów, transferu, wersji, repozytoriów i tokenów.
- Określić politykę retencji pakietów, wersji, cache, logów i backupów.
- Określić zasady mirrorów i repozytoriów lokalnych enterprise.
- Wdrożyć zapis audytowy publikacji i pobrań.
- Sprawdzić zgodność z LP-01, LP-02, LP-03, LP-04, LP-05, LP-06, LP-08, LP-09 i LP-10.