Hoppa till innehållet

Säkerhet

Ansvarsfull sårbarhetsrapportering

Hittat en svaghet i Cryvantas egna system? Berätta det för oss. Vi arbetar med offensiv säkerhet till vardags, så vi behandlar er rapport som vi själva skulle vilja bli behandlade — på allvar, och utan dramatik.

Bekräftelse
≤ 3 arbetsdagar
Skydd
Forskning i god tro
Kontakt
security.txt

Så rapporterar ni

Mejla oss, rakt på sak

Skicka det ni hittat till vår säkerhetskontakt. Ingen portal att kämpa med och inget formulär att fylla i — bara en tydlig beskrivning vi kan agera på.

[email protected]

Ta med den berörda tillgången, stegen för att återskapa och den påverkan ni tror att den har. Kom gärna inte åt mer data än ni behöver för att visa problemet, och försämra eller stör inte tjänsten. Vår maskinläsbara kontaktuppgift publiceras på /.well-known/security.txt.

Vad ni kan förvänta er

En ärlig process, inte ett SLA vi inte kan hålla

Vi är ett litet team och vi tänker inte låtsas annat. Här är vad vi faktiskt kan lova.

  1. Steg 01

    Ni skickar

    Ett mejl, ingen portal

    Den berörda tillgången, stegen för att återskapa och den påverkan ni tror att den har.

  2. Steg 02

    ≤ 3 dagar

    Vi bekräftar

    Arbetsdagar, CET. En människa bekräftar att vi har den och att den tittas på.

  3. Steg 03

    Vi triagerar

    Inom omfattning, eller ärligt inte

    Ni får ett rakt svar på om det är vårt att åtgärda och vad vi tänker göra åt det.

  4. Steg 04

    Vi åtgärdar

    Uppdateringar tills det stängs

    Vi håller er underrättade medan arbetet landar och stämmer av med er när det verkligen är löst.

  5. Steg 05

    Ni krediteras

    Om ni vill det

    Med ert tillstånd, och aldrig innan ärendet är stängt. Vissa forskare föredrar att inte namnges.

Omfattning

Vad vi kan agera på

Inom omfattning

  • cryvanta.io och dess underdomäner
  • Infrastruktur som Cryvanta driver direkt

Utanför omfattning

  • Kunduppdrag och kundmiljöer (rapportera dem till kunden)
  • Tredjepartstjänster vi använder men inte driver
  • Volymetrisk testning eller överbelastningstestning
  • Social manipulation av vår personal, våra partners eller våra kunder

Skydd vid rapportering i god tro. Om ni gör ett ärligt försök att följa den här policyn — håller er inom omfattningen, undviker integritetsintrång och driftstörningar och varken exfiltrerar eller förstör data — kommer vi inte att driva eller stödja rättsliga åtgärder mot er för er forskning, och vi arbetar tillsammans med er för att förstå och lösa problemet snabbt.

Rapporterar ni något brådskande?

Tror ni att det pågår ett intrång hos Cryvanta eller hos en kund, skriv det i ämnesraden så prioriterar vi det.