Vulnerability disclosure policy
Vygruppen AS ønsker tilbakemeldingar frå tryggleiksforskarar og allmenta for å forbetre tryggleiken vår. Om du meiner at du har oppdaga ein sårbarheit, personvernproblem, eksponerte data eller andre tryggleiksproblem i nokre av eigendelane våre, vil vi høyre frå deg. Denne policyen skisserer stega for å rapportere sårbarheiter til oss, kva vi forventar, og kva du kan forvente frå oss.
System i omfang
Denne policyen gjeld for følgjande tenester:
- vy.no
- vy.se
- vylabs.io
- digitalekanaler.vydev.io
- Vy-appen
Utanfor omfang
Tenester eller anna utstyr som ikkje er eigd av partar som deltek i denne policyen. Sårbarheiter oppdaga eller mistenkt i system utanfor omfanget bør rapporterast til rett leverandør eller relevant myndigheit.
Våre forpliktingar
Når du samarbeider med oss i samsvar med denne policyen, kan du forvente at vi
- svarar på rapporten din raskt og samarbeider med deg for å forstå og validere rapporten din.
- strevar etter å halde deg informert om framgangen av ein sårbarheit medan den blir behandla.
- arbeider for å utbetre oppdaga sårbarheiter i tide, innanfor våre operasjonelle avgrensingar.
- utvidar Safe Harbor for din sårbarheitsforsking som er relatert til denne policyen.
Våre forventningar
Når du deltek i vårt sårbarheitsrapporteringprogram i god tru, ber vi om at du
- følgjer reglane, inkludert denne policyen og eventuelle andre relevante avtalar. Om det er nokon inkonsekvens mellom denne policyen og andre gjeldande vilkår, vil vilkåra i denne policyen ha forrang.
- rapporterer eventuelle sårbarheiter du har oppdaga umiddelbart.
- unngår å krenke andre sin personvern, forstyrre våre system, øydeleggje data og/eller skade brukaropplevinga.
- brukar kun dei offisielle kanalane for å diskutere sårbarheitsinformasjon med oss.
- gjev oss ein rimeleg tid (minst 120 dagar frå den første rapporten) til å løyse problemet før du offentleggjer det.
- utfører testing kun på system innanfor omfanget, og respekterer system og aktivitetar som er utanfor omfanget.
- om ein sårbarheit gjev utilsikta tilgang til data: Avgrens mengda data du får tilgang til til det minimum som krevst for effektivt å demonstrere eit Proof of Concept; og avslutt testing og send inn ein rapport umiddelbart om du støyter på brukardata under testing, som personleg identifiserbar informasjon (PII), personleg helseinformasjon (PHI), kredittkortdata eller eigedomsinformasjon.
- du bør kun interagere med testkontoar du eig eller med eksplisitt løyve frå kontoinnehavaren.
- ikkje engasjere deg i utpressing.
Offisielle kanalar
Safe harbor
Når du utfører sårbarheitsforsking i samsvar med denne policyen, reknar vi denne forskinga som
- autorisert i samsvar med gjeldande anti-hacking-lover, og vi vil ikkje iverksette eller støtte rettslege skritt mot deg for utilsikta, godtruande brot på denne policyen.
- autorisert i samsvar med relevante anti-omgåingslover, og vi vil ikkje fremje eit krav mot deg for omgåing av teknologikontrollar.
- unntatt frå restriksjonar i våre vilkår for bruk (TOS) og/eller akseptabel brukspolicy (AUP) som vil forstyrre utføringa av tryggleiksforsking, og vi fråskriv desse restriksjonane på ein avgrensa basis.
- lovleg, nyttig for den generelle tryggleiken på Internett, og utført i god tru.
Du forventast, som alltid, å overhalde alle gjeldande lover. Om rettslege skritt blir iverksett av ein tredjepart mot deg og du har overhalde denne policyen, vil vi ta skritt for å gjere det kjent at handlingane dine blei utført i samsvar med denne policyen.
Merk at Safe Harbor kun gjeld juridiske krav under kontroll av organisasjonen som deltek i denne policyen, og at policyen ikkje bind uavhengige tredjepartar.