Adres#
| Sprawa | Gdzie |
|---|---|
| Błędy API, pytania o kontrakt, nieudokumentowane kody, braki w dokumentacji | api@premiumsupply.pl |
| Podniesienie limitu żądań | api@premiumsupply.pl, temat „Limit”, z client_id i uzasadnieniem (patrz Limity) |
| Akceptacja aplikacji „dla innych sprzedawców” | Automatycznie po rejestracji w panelu ↗; pytania o status — ten sam adres |
| Luki bezpieczeństwa | api@premiumsupply.pl z prefiksem [SECURITY] w temacie — patrz niżej |
| Sprawy konta sprzedawcy, zamówień, płatności, zwrotów | Obsługa sprzedawcy w panelu premiumsupply.pl — nie ten adres |
Zanim napiszesz#
- Sprawdź katalog błędów — kod z odpowiedzi to kotwica:
/errors#kod. Większość 4xx ma tam jednoznaczną przyczynę. - Wywołaj
GET /v1/metym samym tokenem: pokazuje zakresy i termin ważności. Zdecydowana większość 401/403 to wygasły token albo brak zakresu. - Zajrzyj do changelogu — może zmiana, którą widzisz, jest ogłoszona.
- Statystyki i tabela błędów Twojej aplikacji są w panelu aplikacji ↗ (1/7/14 dni). Często widać tam wzorzec szybciej niż w logach.
Co dołączyć do zgłoszenia#
| Element | Dlaczego |
|---|---|
X-Trace-Id (z nagłówka odpowiedzi albo pola traceId) | Po nim odnajdujemy Twoje żądanie w logach w kilka sekund, razem z tym, co widział serwer. Bez niego szukamy po omacku. |
client_id i wersja aplikacji | Identyfikuje aplikację i jej statystyki. Nigdy nie wysyłaj client_secret ani tokenów. |
| Czas zdarzenia w UTC | Zawęża przeszukiwanie, gdy Trace-Id przepadł. |
| Metoda, ścieżka, parametry zapytania, ciało (bez danych osobowych) | Pozwala odtworzyć żądanie. |
| Co oczekiwałeś vs co dostałeś (status + pełna odpowiedź JSON) | Rozróżnia błąd API od błędu dokumentacji — oba naprawiamy, ale inaczej. |
| Czy powtarzalne, od kiedy, jak często | Odróżnia incydent od regresji po wdrożeniu. |
Temat: [Seller API] PATCH /v1/offers/{id} zwraca 422 no_price_row dla oferty z ceną
client_id: psa_3f9c1b2a4d5e6f708192a3b4
Aplikacja: MojaIntegracja/1.4.2
Środowisko: produkcja
Czas (UTC): 2026-09-02T11:02:38Z
X-Trace-Id: 4c1e9f2a-1d3e-5f7a-9b0c-b7f3c2e14d9a
Żądanie: PATCH /v1/offers/prod_01J7Q2K3M4N5P6R7S8T9V0W1X2
Ciało: {"price":{"amount":11990,"currency":"PLN"}}
Oczekiwałem: 200 z nową ceną (GET tej oferty pokazuje price.amount = 12990)
Dostałem: 422 {"errors":[{"code":"no_price_row", ...}]}
Powtarzalne: tak, za każdym razem dla tej oferty; inne oferty działająZgłoszenia bezpieczeństwa#
Znalazłeś sposób na odczyt cudzych danych, obejście zakresów albo limitów, słabość w OAuth lub podpisach webhooków? Napisz na api@premiumsupply.pl z prefiksem [SECURITY]. Opisz kroki odtworzenia i skutek; nie testuj na danych innych sprzedawców poza minimum potrzebnym do potwierdzenia. Potwierdzamy odbiór, informujemy o naprawie i — jeśli chcesz — wymieniamy w changelogu z podziękowaniem. Formalnego programu bug bounty na dziś nie prowadzimy.
Czego nie wysyłać#
client_secret, tokenówps_at_/ps_rt_, sekretów webhooków. Jeśli wysłałeś przez pomyłkę — natychmiast rotuj sekret w panelu; my i tak nie użyjemy przesłanej wartości.- Danych osobowych kupujących (imię, adres, telefon, e-mail). Zamaskuj je w ciele żądania —
order_idwystarcza, żebyśmy odnaleźli zamówienie. - Zrzutów ekranu zamiast tekstu odpowiedzi. JSON wklejony jako tekst możemy przeszukać; obrazka nie.