Vulnerability Disclosure Policy
Versjon 2.0 Sist oppdatert: [DATO]
Balder Technology AS ("Docuflyt") ønsker ansvarlig rapportering av sikkerhetssårbarheter.
Denne policyen beskriver hvordan sikkerhetsforskere, kunder og andre kan rapportere potensielle sårbarheter i Docuflyt.
Formålet er å forbedre sikkerheten for alle brukere av plattformen.
1. Formål
Docuflyt ønsker å:
- identifisere sikkerhetsproblemer tidlig
- beskytte brukere og kunder
- oppmuntre til ansvarlig rapportering
- håndtere sårbarheter på en koordinert måte
Vi setter pris på rapporter som bidrar til å forbedre sikkerheten.
2. Hvordan rapportere en sårbarhet
Sårbarheter kan rapporteres til:
security@docuflyt.no
Rapporten bør så langt mulig inneholde:
- beskrivelse av sårbarheten
- berørt funksjonalitet
- reproduksjonssteg
- forventet konsekvens
- eventuelle skjermbilder eller teknisk dokumentasjon
- kontaktinformasjon
Vi anbefaler at rapporter sendes så detaljert som mulig.
3. Vår forpliktelse
Når vi mottar en rapport vil vi normalt:
Innen 5 virkedager
- bekrefte mottak
Innen rimelig tid
- vurdere rapporten
- forsøke å reprodusere funnet
- prioritere eventuell utbedring
Ved bekreftet sårbarhet
- utvikle korrigerende tiltak
- implementere løsning
- redusere risiko
- koordinere eventuell offentliggjøring
4. Tillatt sikkerhetsforskning
Følgende aktiviteter anses normalt som tillatt når de utføres i god tro:
- identifisering av sårbarheter
- begrenset testing for å verifisere funn
- analyse av tilgjengelig funksjonalitet
- ansvarlig rapportering
Forutsetningen er at aktivitetene:
- ikke skader systemer
- ikke forringer tilgjengelighet
- ikke endrer data
- ikke eksfiltrerer data
- ikke påvirker andre kunder
5. Ikke tillatt aktivitet
Følgende aktiviteter er ikke tillatt uten skriftlig forhåndsgodkjenning:
- sosial manipulering av ansatte
- phishing
- fysisk sikkerhetstesting
- tjenestenektangrep (DoS/DDoS)
- masseautomatisert skanning
- brute-force-angrep
- passordangrep
- forsøk på tilgang til andre kunders data
- endring eller sletting av data
6. Safe Harbor
Docuflyt vil normalt ikke forfølge rettslige tiltak mot personer som:
- handler i god tro
- følger denne policyen
- rapporterer sårbarheter ansvarlig
- ikke forsøker å skade brukere eller systemer
Dette gjelder kun i den grad handlingene er lovlige og utføres innenfor rammene av denne policyen.
Denne bestemmelsen gir ikke immunitet mot lovbrudd eller tredjeparts krav.
7. Konfidensialitet
Vi ber om at sårbarheter ikke offentliggjøres før:
- problemet er utbedret
- risikoen er redusert
- koordinert offentliggjøring er avtalt
Dette bidrar til å beskytte brukere og kunder.
8. Koordinert offentliggjøring
Docuflyt foretrekker koordinert offentliggjøring.
Som hovedregel ber vi om opptil:
90 dager
før offentlig publisering av tekniske detaljer.
Kortere eller lengre perioder kan avtales dersom situasjonen tilsier det.
9. Anerkjennelse
Docuflyt tilbyr per publiseringsdato ikke et formelt bug bounty-program.
Vi forbeholder oss retten til å:
- gi offentlig kreditering
- gi takk eller anerkjennelse
- tilby annen kompensasjon etter eget skjønn
Ingen rapportør har krav på økonomisk kompensasjon med mindre dette er uttrykkelig avtalt.
10. Omfang
Denne policyen gjelder for systemer og tjenester som eies eller drives av Docuflyt.
Den gjelder normalt ikke for:
- tredjepartsleverandører
- kunders egne systemer
- tredjepartsintegrasjoner utenfor vår kontroll
Rapportører oppfordres til å kontakte den relevante leverandøren dersom sårbarheten gjelder et tredjepartssystem.
11. Loggføring og dokumentasjon
Docuflyt kan dokumentere:
- rapporterte sårbarheter
- kommunikasjon med rapportører
- tekniske analyser
- utbedringer
Formålet er:
- sikkerhet
- revisjon
- forbedring av prosesser
12. Endringer
Docuflyt kan oppdatere denne policyen ved behov.
Ny versjon publiseres på:
/legal/vulnerability-disclosure
Vesentlige endringer varsles gjennom våre ordinære kommunikasjonskanaler.
13. Kontakt
Sikkerhetsrapportering: security@docuflyt.no Juridiske spørsmål: legal@docuflyt.no Generell support: support@docuflyt.no