Ansvarlig varsling

Har du funnet en sårbarhet hos oss, vil vi høre det, og du skal slippe å angre på at du sa fra

Vi lever av å finne svakheter hos andre. Da må vi tåle at noen finner våre. Her er hvordan du melder fra, og hva vi forplikter oss til tilbake.
Kortversjon

Send funnet til kontakt@vernix.no, så tar vi det derfra.

Test forsiktig, la andres data være i fred, og gi oss tid til å rette før du publiserer. Da er du innenfor.

Svar innen 3 virkedager

Du får en bekreftelse på at meldingen er mottatt, fra et menneske.

Ingen juridiske skritt

Følger du retningslinjene her, forfølger vi ikke saken rettslig eller melder deg til politiet.

Kreditering hvis du vil

Vi navngir deg gjerne når saken er lukket, eller lar være om du foretrekker det.

1

Slik melder du fra

Send en e-post til kontakt@vernix.no med «Sårbarhetsmelding» i emnefeltet, så havner den rett i køen. Beskriv hva du fant, hvor du fant det, og hvordan vi kan gjenskape det steg for steg. Skjermbilder, forespørsler eller en kort video hjelper mye.

Ta gjerne med hvilken risiko du mener funnet innebærer, og om du har testet fra en spesifikk IP-adresse eller konto, slik at vi kan skille testingen din fra reell aktivitet i loggene.

Skriv på norsk eller engelsk, begge deler går fint. Send aldri passord, ekte personopplysninger eller uttrekk av data i meldingen; beskriv dem i stedet.

2

Hva som er innenfor og utenfor

INNENFOR OMFANG
✓vernix.no og underdomener vi selv drifter
✓Kundeportalen og API-ene som hører til den
✓Skanninfrastrukturen vår, der den er eksponert mot internett
✓Feilkonfigurasjon i vår e-post, DNS eller skytjenester
UTENFOR OMFANG
✕Tjenestenektangrep (DoS/DDoS) og lasttesting
✕Sosial manipulering av ansatte, kunder eller leverandører
✕Fysisk angrep mot lokaler eller utstyr
✕Sårbarheter i tredjeparts tjenester vi bruker, meld dem til leverandøren
✕Rapporter som kun består av utdata fra et skanneverktøy, uten påvist utnyttbarhet
✕Manglende «best practice»-headere uten en konkret angrepsvei
3

Regler for testing

Dette er betingelsene for at testingen din regnes som autorisert av oss.

✓Ikke gå lenger inn i systemet enn det som trengs for å bekrefte funnet.
✓Ikke les, endre, slett eller last ned data som tilhører andre. Får du utilsiktet tilgang til persondata, stopp umiddelbart og si fra i meldingen.
✓Ikke ødelegg, forstyrr driften eller degrader tjenesten for andre brukere.
✓Ikke bruk funnet til utpressing, og ikke still krav om betaling for å oppgi detaljer.
✓Gi oss rimelig tid til å rette før du publiserer noe offentlig. Vi ber om inntil 90 dager, og sier fra hvis vi trenger mer.
4

Hva du kan forvente av oss

Vi bekrefter mottak innen 3 virkedager, og gir en første vurdering av alvorlighetsgrad innen 10 virkedager.

Deretter holder vi deg oppdatert underveis, normalt hver fjortende dag, fram til saken er lukket. Vi sier tydelig fra hvis vi mener funnet ikke er en sårbarhet, og begrunner det.

Er funnet reelt, retter vi det og gir deg beskjed når rettingen er ute. Ønsker du å bli navngitt i en takkeliste, ordner vi det. Ønsker du å være anonym, respekterer vi det.

5

Trygg havn

Holder du deg til retningslinjene på denne siden, betrakter vi testingen din som autorisert. Vi tar ikke rettslige skritt, anmelder deg ikke, og ber ikke leverandørene våre om det.

Skulle en tredjepart likevel reagere på testing som var innenfor rammene her, sier vi fra om at aktiviteten var autorisert av oss.

Denne trygge havnen dekker ikke handlinger som bevisst skader kunder, tapper data eller er ulovlige uavhengig av samtykket vårt.

6

Om belønning

Vi har ikke et betalt bug bounty-program i dag. Vi vil heller si det rett ut enn å antyde en belønning som ikke finnes.

Det du får er rask og reell behandling, kreditering hvis du ønsker det, og Vernix-effekter som takk for funn av betydning.

7

Sårbarheter du finner hos kunder

Denne siden gjelder Vernix sine egne systemer. Har du funnet noe hos en av kundene våre, skal det meldes til dem, ikke til oss.

Er du usikker på hvem som eier et system, kan du kontakte oss, så hjelper vi gjerne med å finne rett mottaker uten å videreformidle detaljene i funnet.

Sist oppdatert: 10. august 2026
Meld fra

Klar til å sende inn?

Beskriv funnet, hvordan det gjenskapes, og hvilken risiko du mener det innebærer. Du hører fra oss innen tre virkedager.