Spring til indhold

> ANSVARLIG_RAPPORTERING

Ansvarlig rapportering af sårbarheder

Vi lever af at finde andres sårbarheder, så vi tager det alvorligt, når nogen finder en hos os. Har du opdaget et problem på vores systemer, hører vi meget gerne fra dig - og vi går ikke efter folk, der rapporterer i god tro.

Senest opdateret:

Sådan rapporterer du

Send din rapport til [email protected]. Vi kvitterer inden for 3 hverdage og giver dig en vurdering inden for 10 hverdage.

For at vi kan behandle rapporten hurtigst muligt, bedes du inkludere:

  • En beskrivelse af sårbarheden og hvor den findes (URL eller endpoint)
  • Trin der gør det muligt for os at gengive problemet
  • Hvad du vurderer, en angriber kan opnå
  • Eventuelle skærmbilleder, requests eller logs
  • Hvordan vi må kreditere dig, hvis du ønsker det

Skriv gerne på dansk eller engelsk. Har du brug for at sende noget fortroligt, så skriv først, og vi sender dig en krypteret kanal.

Vores løfte til dig

Rapporterer du i god tro og efter retningslinjerne på denne side, gælder følgende:

  • Vi indleder ikke retssag eller politianmeldelse mod dig
  • Vi behandler din rapport fortroligt og deler den ikke uden dit samtykke
  • Vi holder dig orienteret undervejs, indtil problemet er lukket
  • Vi krediterer dig gerne offentligt, hvis du ønsker det - og lader være, hvis du ikke gør

Vi har ikke et betalt bug bounty-program, men vi anerkender altid seriøse fund.

Hvad du må teste

Denne politik dækker vores egne systemer: lejenhacker.dk og de tjenester, vi selv driver på domænet.

Politikken dækker udtrykkeligt ikke vores kunders systemer. Finder du en sårbarhed hos en virksomhed, du tror er kunde hos os, skal du kontakte virksomheden direkte - ikke os. Vi kan ikke give dig tilladelse til at teste systemer, vi ikke ejer.

Hvad du ikke må gøre

For at være omfattet af vores løfte ovenfor skal du holde dig fra:

  • Denial of service, belastningstest eller andet der påvirker tilgængeligheden
  • Social engineering mod vores medarbejdere, kunder eller leverandører
  • Fysisk adgang til vores lokaler eller udstyr
  • At tilgå, ændre eller slette data der ikke tilhører dig
  • At udtrække mere data end nødvendigt for at demonstrere problemet
  • Automatiseret scanning der genererer betydelig trafik
  • At offentliggøre detaljer, før vi har haft mulighed for at rette

Vi beder om 90 dage til at rette et fund, før detaljer offentliggøres. Er problemet lukket tidligere, er du naturligvis fri før. Er der noget, der gør fristen urimelig, så sig til - vi finder ud af det.

Hvad vi ikke betragter som sårbarheder

Følgende rapporterer vi som regel tilbage som "ingen handling", medmindre du kan vise en konkret udnyttelse:

  • Manglende sikkerhedsheaders uden påvist konsekvens
  • Resultater fra automatiserede scannere uden verifikation
  • Manglende SPF-, DKIM- eller DMARC-opsætning på domæner uden e-mail
  • Selvudnyttende XSS eller angreb der kræver, at offeret gør noget usandsynligt
  • Rapporter om softwareversioner uden en konkret udnyttelig sårbarhed
  • Clickjacking på sider uden følsomme handlinger

security.txt

Vores kontaktoplysninger til sikkerhedshenvendelser findes også maskinlæsbart efter RFC 9116 på /.well-known/security.txt.

// KONTAKT

Send din rapport hertil

[email protected]

Kvittering inden for 3 hverdage. Vurdering inden for 10 hverdage. Skriv på dansk eller engelsk.