Navigasjon

fino data services logo
Sikkerhet

Rapporter sikkerhetsproblemer

Sikkerheten til våre produkter og kundenes data er vår høyeste prioritet. Hvis du har oppdaget en potensiell sårbarhet i en av tjenestene våre, ber vi deg om å melde fra til oss. Vi gjennomgår alle meldinger og arbeider med å finne en løsning.

Omfang

Denne retningslinjen gjelder for alle produkter, tjenester, nettsteder og applikasjoner som drives av fino data services GmbH – uavhengig av hvilket varemerke eller domene de tilbys under.

Utenfor omfanget

Følgende er ikke omfattet av denne retningslinjen:
  • Tjenester og infrastruktur fra tredjeparter som vi bruker, men ikke driver selv
  • Produkter og nettsteder som tilhører partnere eller tilknyttede selskaper som ikke eies av fino data services GmbH
  • Angrep rettet mot tilgjengeligheten til systemene våre (f.eks. tjenestenektangrep)
  • Sosial manipulasjon rettet mot våre ansatte eller kunder, samt fysiske angrep på våre lokaler
Hvis du er usikker på om et system faller innenfor anvendelsesområdet, ber vi deg kontakte oss på forhånd.

Slik melder du fra om en sikkerhetsrisiko

Send rapporten din til [email protected]. For at vi raskt skal kunne vurdere og gjenskape feilen din, vil følgende opplysninger være nyttige:
  • En beskrivelse av sikkerhetshullet og den berørte tjenesten, URL-adressen eller endepunktet.
  • Repeterbare trinn eller en konsepttest som gjør det mulig å gjenskape feilen.
  • Den potensielle virkningen, så langt du kan vurdere den.
  • Kontaktopplysningene dine for eventuelle oppfølgingsspørsmål.

[email protected]

Hva vi ber deg om

For at vi skal kunne betrakte arbeidet ditt som sikkerhetsforskning i god tro, gjelder følgende bindende regler:
  • Bruk kun de dataene som er strengt nødvendige for å påvise sårbarheten. Du må ikke slette eller endre data som tilhører andre.
  • Respekter tredjeparters personvern. Du må ikke dele personopplysninger du kommer over, og du må ikke oppbevare dem lenger enn det som er nødvendig for å dokumentere saken.
  • Denial-of-service-angrep, spam og sosial manipulering rettet mot våre ansatte, kunder eller samarbeidspartnere er strengt forbudt.
  • Du må ikke utnytte en sårbarhet utover det som er nødvendig for å påvise den. Du må særlig ikke hente ut eller endre data eller opprette vedvarende tilgang.
  • Gi oss rimelig tid til å rette opp feilen. Offentliggjør detaljer først etter å ha avtalt dette med oss på forhånd. (Ansvarlig offentliggjøring)

Hvordan vi behandler din melding

  • Vi bekrefter mottakelsen av meldingen din, vanligvis innen én virkedag.
  • Vi gjennomgår resultatet og tar kontakt dersom vi har oppfølgingsspørsmål.
  • Vi holder deg oppdatert om behandlingsstatusen og tiltakene som iverksettes.

Ingen feilbelønningsordning

Vi har foreløpig ikke noe bug bounty-program og utbetaler ikke pengebelønninger for innrapporteringer. Likevel setter vi pris på alle gyldige innrapporteringer og behandler dem med like stor omhu.

Safe Harbor

Dersom du handler i god tro og følger denne retningslinjen, anser vi din sikkerhetsforskning som godkjent. I så fall vil vi ikke iverksette rettslige tiltak mot deg og vil ikke anmelde deg for straffbare handlinger i forbindelse med din forskning.

Skulle en tredjepart iverksette rettslige tiltak mot deg fordi du har fulgt denne retningslinjen, vil vi på forespørsel gjøre det klart at dine handlinger var koordinert med oss. Hvis du er usikker på om en bestemt handling er omfattet av denne retningslinjen, ber vi deg om å spørre oss på forhånd.

Har du oppdaget en sikkerhetsrisiko?

Send en henvendelse til sikkerhetsteamet vårt. Vi bekrefter vanligvis mottakelsen innen noen få virkedager.