Vi i Cobrief tar sikkerheten i systemene våre og kundenes data på alvor. Vi setter stor pris på etiske sikkerhetsforskere som hjelper oss med å holde plattformen trygg.
Tror du at du har funnet en sikkerhetssårbarhet i tjenestene våre? Da ber vi deg melde fra til oss på en ansvarlig måte.
1. Regler for testing For at varslingen skal skje trygt og ansvarlig, må du følge disse reglene:
Ikke gjør skade: Ikke gjør noe som kan påvirke stabiliteten, tilgjengeligheten eller ytelsen til tjenestene våre (for eksempel DDoS-angrep eller spam).
Beskytt brukerdata: Ikke prøv å se, endre eller slette data som tilhører Cobrief eller kundene våre. Kommer du over brukerdata, må du stoppe testingen med en gang og melde fra.
Ingen aktiv skanning: Ikke bruk automatiske sårbarhetsskannere eller store mengder trafikk for å finne sårbarheter. Det lager unødvendig støy i overvåkingen vår.
Ingen sosial manipulering: Ikke rett phishing eller annen sosial manipulering mot de ansatte, kontorene eller kundene våre.
2. Belønning (ingen bug bounty) Cobrief har et ubetalt program for varsling av sårbarheter. Vi gir ikke penger, dusører eller gaver (swag) for rapporter om sårbarheter. Vi baserer oss på velvilje fra miljøet. For kritiske, gyldige og tidligere ukjente sårbarheter som er meldt i god tro, gir vi gjerne en anbefaling eller et takkebevis.
3. Sårbarheter vi ikke tar imot For å spare både din og vår tid tar vi ikke imot rapporter om følgende, med mindre du kan vise en tydelig og utnyttbar konsekvens:
Manglende SPF-, DKIM- eller DMARC-oppføringer.
Manglende HTTP-sikkerhetsheadere (for eksempel Strict-Transport-Security eller X-Frame-Options) uten et fungerende proof of concept.
Clickjacking på sider uten sensitive handlinger.
Visning av programvareversjoner.
Teoretiske sårbarheter uten et tydelig angrepsscenario.
4. Slik melder du fra Send rapporten til: [email protected] Beskriv problemet tydelig, hvilken konsekvens det kan ha, og nøyaktig hvordan vi kan gjenskape det (et proof of concept).
5. Juridisk trygghet (safe harbor) Når du tester og melder fra i tråd med disse retningslinjene, regner vi det du gjør som godkjent. Vi går ikke til søksmål og anmelder ikke forskningen din til politiet.
