Spring til indholdet

Sikkerhed

Ansvarlig sårbarhedsrapportering

Fundet en svaghed i Cryvantas egne systemer? Sig det til os. Vi arbejder med offensiv sikkerhed til daglig, så vi behandler jeres rapport, som vi selv ville ønske at blive behandlet — seriøst og uden drama.

Bekræftelse
≤ 3 arbejdsdage
Beskyttelse
Forskning i god tro
Kontakt
security.txt

Sådan rapporterer I

Send os en mail, lige ud ad landevejen

Send det, I har fundet, til vores sikkerhedskontakt. Ingen portal at kæmpe med og ingen formular at udfylde — bare en klar beskrivelse, vi kan handle på.

[email protected]

Tag det berørte aktiv med, trinnene til at genskabe og den konsekvens, I mener det har. Tilgå gerne ikke flere data, end I har brug for til at påvise problemet, og forring eller afbryd ikke tjenesten. Vores maskinlæsbare kontaktoplysning er offentliggjort på /.well-known/security.txt.

Hvad I kan forvente

En ærlig proces, ikke en SLA vi ikke kan holde

Vi er et lille team, og det lader vi ikke som om, vi ikke er. Her er, hvad vi faktisk kan love.

  1. Trin 01

    I sender

    Én mail, ingen portal

    Det berørte aktiv, trinnene til at genskabe og den konsekvens, I mener det har.

  2. Trin 02

    ≤ 3 dage

    Vi bekræfter

    Arbejdsdage, CET. Et menneske bekræfter, at vi har den, og at der bliver kigget på den.

  3. Trin 03

    Vi triagerer

    Inden for omfang, eller ærligt ikke

    I får et lige svar på, om det er vores at rette, og hvad vi har tænkt os at gøre ved det.

  4. Trin 04

    Vi retter

    Opdateringer indtil det lukkes

    Vi holder jer orienteret, mens arbejdet lander, og bekræfter med jer, når det er reelt løst.

  5. Trin 05

    I krediteres

    Hvis I vil

    Med jeres tilladelse, og aldrig før sagen er lukket. Nogle forskere foretrækker ikke at blive nævnt.

Omfang

Hvad vi kan handle på

Inden for omfang

  • cryvanta.io og dets underdomæner
  • Infrastruktur som Cryvanta driver direkte

Uden for omfang

  • Kundeopgaver og kundemiljøer (rapportér dem til kunden)
  • Tredjepartstjenester vi bruger, men ikke driver
  • Volumetrisk test eller overbelastningstest
  • Social manipulation af vores medarbejdere, partnere eller kunder

Beskyttelse ved rapportering i god tro. Hvis I gør et ærligt forsøg på at følge denne politik — holder jer inden for omfanget, undgår krænkelser af privatlivet og driftsforstyrrelser og hverken exfiltrerer eller ødelægger data — vil vi ikke forfølge eller støtte retslige skridt mod jer for jeres forskning, og vi samarbejder med jer om at forstå og løse problemet hurtigt.

Rapporterer I noget hastende?

Mener I, at der er et aktivt kompromittering af Cryvanta eller en kunde, så skriv det i emnefeltet, så prioriterer vi det.