Vulnerability Disclosure Policy
Vygruppen AS välkomnar feedback från säkerhetsforskare och allmänheten för att förbättra vår säkerhet. Om du tror att du har upptäckt en sårbarhet, integritetsproblem, exponerade data eller andra säkerhetsproblem i någon av våra tillgångar, vill vi höra från dig. Denna policy beskriver stegen för att rapportera sårbarheter till oss, vad vi förväntar oss och vad du kan förvänta dig av oss.
System i omfattning
Denna policy gäller för följande tillgångar:
- vy.no
- vy.se
- vylabs.io
- digitalekanaler.vydev.io
Utanför omfattning
Tillgångar eller annan utrustning som inte ägs av parter som deltar i denna policy. Sårbarheter som upptäcks eller misstänks i system utanför omfattningen bör rapporteras till rätt leverantör eller relevant myndighet.
Våra förpliktelser
När du arbetar med oss enligt denna policy kan du förvänta dig att vi:
- Svarar på din rapport snabbt och arbetar med dig för att förstå och validera din rapport;
- Strävar efter att hålla dig informerad om framstegen av en sårbarhet medan den behandlas;
- Arbetar för att åtgärda upptäckta sårbarheter i tid, inom våra operativa begränsningar; och
- Utvidgar Safe Harbor för din sårbarhetsforskning som är relaterad till denna policy.
Våra förväntningar
När du deltar i vårt sårbarhetsrapporteringprogram i god tro ber vi att du:
- Följer reglerna, inklusive denna policy och eventuella andra relevanta avtal. Om det finns någon inkonsekvens mellan denna policy och andra tillämpliga villkor, kommer villkoren i denna policy att ha företräde;
- Rapporterar eventuella sårbarheter du har upptäckt omedelbart;
- Undviker att kränka andras integritet, störa våra system, förstöra data och/eller skada användarupplevelsen;
- Använder endast de officiella kanalerna för att diskutera sårbarhetsinformation med oss;
- Ger oss en rimlig tid (minst 120 dagar från den första rapporten) att lösa problemet innan du offentliggör det;
- Utför tester endast på system inom omfattningen och respekterar system och aktiviteter som är utanför omfattningen;
- Om en sårbarhet ger oavsiktlig åtkomst till data: Begränsar mängden data du får åtkomst till till det minimum som krävs för att effektivt demonstrera ett Proof of Concept; och slutar testa och skickar in en rapport omedelbart om du stöter på användardata under testning, såsom personligt identifierbar information (PII), personlig hälsoinformation (PHI), kreditkortdata eller proprietär information;
- Du bör endast interagera med testkonton du äger eller med uttryckligt tillstånd från kontoinnehavaren; och
- Inte ägnar dig åt utpressning.
Officiella kanaler
Safe harbor
När du utför sårbarhetsforskning enligt denna policy anser vi denna forskning som:
- Auktoriserad enligt gällande anti-hackinglagar, och vi kommer inte att inleda eller stödja rättsliga åtgärder mot dig för oavsiktliga, godtroende överträdelser av denna policy;
- Auktoriserad enligt relevanta anti-kringgåendelagar, och vi kommer inte att framföra ett krav mot dig för kringgående av teknikkontroller;
- Undantagen från begränsningar i våra användarvillkor (TOS) och/eller acceptabel användningspolicy (AUP) som skulle störa utförandet av säkerhetsforskning, och vi avstår från dessa begränsningar på en begränsad basis; och
- Laglig, användbar för den övergripande säkerheten på Internet och utförd i god tro.
Du förväntas, som alltid, följa alla tillämpliga lagar. Om rättsliga åtgärder inleds av en tredje part mot dig och du har följt denna policy, kommer vi att vidta åtgärder för att göra det känt att dina handlingar utfördes i enlighet med denna policy.
Observera att Safe Harbor endast gäller juridiska krav under kontroll av organisationen som deltar i denna policy och att policyn inte binder oberoende tredje parter.