Hopp til hovedinnhold
Vy logo
Innstilte tog på grunn av streik

1 varsel

Åpne for å lese mer.

Vulnerability disclosure policy

Vygruppen AS ønsker tilbakemeldinger fra sikkerhetsforskere og allmennheten for å forbedre sikkerheten. Hvis du mener at du har oppdaget en sårbarhet, personvernproblem, eksponerte data eller andre sikkerhetsproblemer i noen av tjenestene våre, vil vi høre fra deg. Denne policyen skisserer trinnene for å rapportere sårbarheter til oss, hva vi forventer, og hva du kan forvente fra oss.

Systemer i omfang

Denne policyen gjelder for følgende tjenester:

  • vy.no
  • vy.se
  • vylabs.io
  • digitalekanaler.vydev.io
  • Vy-appen

Utenfor omfang

Tjenester eller annet utstyr som ikke eies av parter som er med i denne policyen er utenom omfang. Sårbarheter som blir oppdaget eller mistenkt i systemer utenfor omfanget bør rapporteres til riktig leverandør eller relevant myndighet.

Våre forpliktelser

Når du samarbeider med oss i henhold til denne policyen, kan du forvente at vi

  • svarer på rapporten din raskt, og samarbeider med deg for å forstå og validere rapporten din.
  • streber etter å holde deg informert om fremdriften av en sårbarhet mens den behandles.
  • arbeider for å utbedre oppdagede sårbarheter i tide, innenfor våre operasjonelle begrensninger.
  • utvider Safe Harbor for sårbarhetsforskningen din som er relatert til denne policyen.

Våre forventninger

Når du deltar i sårbarhetsrapporteringprogrammet vårt i god tro, ber vi om at du

  • følger reglene, inkludert denne policyen og eventuelle andre relevante avtaler. Hvis det er noen inkonsekvens mellom denne policyen og andre gjeldende vilkår, vil vilkårene i denne policyen prioriteres.
  • rapporterer eventuelle sårbarheter du har oppdaget umiddelbart.
  • unngår å krenke andres personvern, forstyrre systemene våre, ødelegge data og/eller skade brukeropplevelsen.
  • kun bruker de offisielle kanalene for å diskutere sårbarhetsinformasjon med oss.
  • gir oss rimelig tid (minst 120 dager fra den første rapporten) til å løse problemet før du offentliggjør det.
  • kun utfører testing på systemer innenfor omfanget, og respekterer systemer og aktiviteter som er utenfor omfanget.
  • hvis en sårbarhet gir utilsiktet tilgang til data: begrens mengden data du får tilgang til til det minimum som kreves for effektivt å demonstrere et Proof of Concept, og avslutt testing og send inn en rapport umiddelbart hvis du støter på brukerdata under testing, som personlig identifiserbar informasjon (PII), personlig helseinformasjon (PHI), kredittkortdata eller proprietær informasjon.
  • kun interagerer med testkontoer du eier eller med eksplisitt tillatelse fra kontoinnehaveren.
  • ikke engasjer deg i utpressing.

Offisielle kanaler

Safe harbor

Når du utfører sårbarhetsforskning i henhold til denne policyen, anser vi denne forskningen som

  • autorisert i henhold til gjeldende anti-hacking-lover, og vi vil ikke iverksette eller støtte rettslige skritt mot deg for utilsiktede, godtroende brudd på denne policyen.
  • autorisert i henhold til relevante anti-omgåelseslover, og vi vil ikke fremme et krav mot deg for omgåelse av teknologikontroller.
  • unntatt fra restriksjoner i våre vilkår for bruk (TOS) og/eller akseptabel brukspolicy (AUP) som vil forstyrre utførelsen av sikkerhetsforskning, og vi frafaller disse restriksjonene på en begrenset basis.
  • lovlig, nyttig for den generelle sikkerheten på Internett, og utført i god tro.

Du forventes, som alltid, å overholde alle gjeldende lover. Hvis rettslige skritt iverksettes av en tredjepart mot deg, og du har overholdt denne policyen, vil vi ta skritt for å gjøre det kjent at handlingene dine ble utført i samsvar med denne policyen.

Merk at Safe Harbor kun gjelder juridiske krav under kontroll av organisasjonen som deltar i denne policyen, og at policyen ikke binder uavhengige tredjeparter.