Har du funnet en sårbarhet hos oss, vil vi høre det, og du skal slippe å angre på at du sa fra
Send funnet til kontakt@vernix.no, så tar vi det derfra.
Test forsiktig, la andres data være i fred, og gi oss tid til å rette før du publiserer. Da er du innenfor.
Svar innen 3 virkedager
Du får en bekreftelse på at meldingen er mottatt, fra et menneske.
Ingen juridiske skritt
Følger du retningslinjene her, forfølger vi ikke saken rettslig eller melder deg til politiet.
Kreditering hvis du vil
Vi navngir deg gjerne når saken er lukket, eller lar være om du foretrekker det.
Slik melder du fra
Send en e-post til kontakt@vernix.no med «Sårbarhetsmelding» i emnefeltet, så havner den rett i køen. Beskriv hva du fant, hvor du fant det, og hvordan vi kan gjenskape det steg for steg. Skjermbilder, forespørsler eller en kort video hjelper mye.
Ta gjerne med hvilken risiko du mener funnet innebærer, og om du har testet fra en spesifikk IP-adresse eller konto, slik at vi kan skille testingen din fra reell aktivitet i loggene.
Skriv på norsk eller engelsk, begge deler går fint. Send aldri passord, ekte personopplysninger eller uttrekk av data i meldingen; beskriv dem i stedet.
Hva som er innenfor og utenfor
Regler for testing
Dette er betingelsene for at testingen din regnes som autorisert av oss.
Hva du kan forvente av oss
Vi bekrefter mottak innen 3 virkedager, og gir en første vurdering av alvorlighetsgrad innen 10 virkedager.
Deretter holder vi deg oppdatert underveis, normalt hver fjortende dag, fram til saken er lukket. Vi sier tydelig fra hvis vi mener funnet ikke er en sårbarhet, og begrunner det.
Er funnet reelt, retter vi det og gir deg beskjed når rettingen er ute. Ønsker du å bli navngitt i en takkeliste, ordner vi det. Ønsker du å være anonym, respekterer vi det.
Trygg havn
Holder du deg til retningslinjene på denne siden, betrakter vi testingen din som autorisert. Vi tar ikke rettslige skritt, anmelder deg ikke, og ber ikke leverandørene våre om det.
Skulle en tredjepart likevel reagere på testing som var innenfor rammene her, sier vi fra om at aktiviteten var autorisert av oss.
Denne trygge havnen dekker ikke handlinger som bevisst skader kunder, tapper data eller er ulovlige uavhengig av samtykket vårt.
Om belønning
Vi har ikke et betalt bug bounty-program i dag. Vi vil heller si det rett ut enn å antyde en belønning som ikke finnes.
Det du får er rask og reell behandling, kreditering hvis du ønsker det, og Vernix-effekter som takk for funn av betydning.
Sårbarheter du finner hos kunder
Denne siden gjelder Vernix sine egne systemer. Har du funnet noe hos en av kundene våre, skal det meldes til dem, ikke til oss.
Er du usikker på hvem som eier et system, kan du kontakte oss, så hjelper vi gjerne med å finne rett mottaker uten å videreformidle detaljene i funnet.