Sikkerhed
Ansvarlig sårbarhedsrapportering
Fundet en svaghed i Cryvantas egne systemer? Sig det til os. Vi arbejder med offensiv sikkerhed til daglig, så vi behandler jeres rapport, som vi selv ville ønske at blive behandlet — seriøst og uden drama.
- Bekræftelse
- ≤ 3 arbejdsdage
- Beskyttelse
- Forskning i god tro
- Kontakt
- security.txt
Sådan rapporterer I
Send os en mail, lige ud ad landevejen
Send det, I har fundet, til vores sikkerhedskontakt. Ingen portal at kæmpe med og ingen formular at udfylde — bare en klar beskrivelse, vi kan handle på.
Tag det berørte aktiv med, trinnene til at genskabe og den konsekvens, I mener det har. Tilgå gerne ikke flere data, end I har brug for til at påvise problemet, og forring eller afbryd ikke tjenesten. Vores maskinlæsbare kontaktoplysning er offentliggjort på /.well-known/security.txt.
Hvad I kan forvente
En ærlig proces, ikke en SLA vi ikke kan holde
Vi er et lille team, og det lader vi ikke som om, vi ikke er. Her er, hvad vi faktisk kan love.
Trin 01
I sender
Én mail, ingen portal
Det berørte aktiv, trinnene til at genskabe og den konsekvens, I mener det har.
Trin 02
≤ 3 dage
Vi bekræfter
Arbejdsdage, CET. Et menneske bekræfter, at vi har den, og at der bliver kigget på den.
Trin 03
Vi triagerer
Inden for omfang, eller ærligt ikke
I får et lige svar på, om det er vores at rette, og hvad vi har tænkt os at gøre ved det.
Trin 04
Vi retter
Opdateringer indtil det lukkes
Vi holder jer orienteret, mens arbejdet lander, og bekræfter med jer, når det er reelt løst.
Trin 05
I krediteres
Hvis I vil
Med jeres tilladelse, og aldrig før sagen er lukket. Nogle forskere foretrækker ikke at blive nævnt.
Omfang
Hvad vi kan handle på
Inden for omfang
- cryvanta.io og dets underdomæner
- Infrastruktur som Cryvanta driver direkte
Uden for omfang
- Kundeopgaver og kundemiljøer (rapportér dem til kunden)
- Tredjepartstjenester vi bruger, men ikke driver
- Volumetrisk test eller overbelastningstest
- Social manipulation af vores medarbejdere, partnere eller kunder
Beskyttelse ved rapportering i god tro. Hvis I gør et ærligt forsøg på at følge denne politik — holder jer inden for omfanget, undgår krænkelser af privatlivet og driftsforstyrrelser og hverken exfiltrerer eller ødelægger data — vil vi ikke forfølge eller støtte retslige skridt mod jer for jeres forskning, og vi samarbejder med jer om at forstå og løse problemet hurtigt.

Rapporterer I noget hastende?
Mener I, at der er et aktivt kompromittering af Cryvanta eller en kunde, så skriv det i emnefeltet, så prioriterer vi det.