SKIKK Responsible Disclosure Program
Oversigt
Hos SKIKK prioriterer vi sikkerheden i vores systemer og beskyttelsen af vores kunders data.
På trods af vores indsats kan der stadig forekomme sårbarheder. Derfor byder vi ansvarlig sikkerhedsforskning velkommen og tilbyder dette Responsible Disclosure Program, så forskere kan rapportere sikkerhedsproblemer på en sikker og etisk måde.
Dette program er udelukkende beregnet til sikkerhedsforskning i god tro. Det er ikke et bug bounty-program og tilbyder ingen økonomiske belønninger.
Scope
Domæner inden for scope
-
www.skikk.eu
Kun systemer, der ejes og administreres af SKIKK, er inden for scope. Tredjepartstjenester, integrationer og eksterne udbydere er uden for scope, medmindre andet udtrykkeligt er angivet.
Sårbarhedskategorier inden for scope
Vi er særligt interesserede i sårbarheder, der kan påvirke fortroligheden, integriteten eller tilgængeligheden af vores systemer eller kundedata, herunder men ikke begrænset til:
-
Sensitive Data Exposure
-
Problemer med autentificering & sessionsstyring
-
Insecure Direct Object References (IDOR)
-
Injection-sårbarheder (SQL, command, osv.)
-
Cross-Site Scripting (XSS) – stored eller reflected
-
Remote Code Execution (RCE)
-
Security misconfiguration
-
Broken access control
-
Directory / path traversal
-
Eksponering af loginoplysninger eller secrets
Fund uden for scope
Følgende forhold falder uden for scope og kan lukkes uden yderligere vurdering:
-
Social engineering, phishing, vishing eller impersonation
-
Denial-of-Service (DoS / DDoS) testning
-
Brute-force-angreb eller account enumeration
-
Output fra automatiserede scannere uden manuel validering
-
Forslag til svag adgangskodepolitik
-
Manglende HTTP-headers uden påvist risiko
-
Cookie-flag på ikke-følsomme cookies
-
Clickjacking eller CSRF på ikke-følsomme sider
-
E-mail SPF / DKIM / DMARC konfigurationsproblemer
-
Åbne redirects uden sikkerhedsmæssig påvirkning
-
Selvudnyttelse eller udelukkende teoretiske problemer
-
Problemer der kræver urealistisk brugerinteraktion
-
Sårbarheder der allerede er kendte hos SKIKK
-
Indberetninger baseret på lækkede, stjålne eller kompromitterede loginoplysninger
Regler for undersøgelse
Under testning skal du:
-
Kun teste på konti, du selv ejer og administrerer
-
Undgå handlinger der påvirker tjenestens tilgængelighed
-
Ikke tilgå, ændre eller slette andre brugeres data
-
Ikke uploade malware eller ondsindede payloads
-
Ikke at misbruge sårbarheder ud over et proof of concept
-
Ikke at udføre fysiske sikkerhedstest
-
Ikke at offentliggøre sårbarheder før de er løst
-
Slette alle følsomme data opnået under testning
Manglende overholdelse af disse regler kan føre til udelukkelse fra programmet.
Rapporter en sårbarhed
Rapporter kan indsendes via e-mail til:
security@skikk.eu
Din rapport skal indeholde følgende:
-
En klar beskrivelse af problemet
-
Berørte URL(er) eller endpoint(er)
-
Trin til at reproducere
-
Proof of concept hvor relevant
-
Vurdering af konsekvenserne
Ufuldstændige eller uklare rapporter kan blive afvist.
Vores tilsagn
Hvis du følger denne politik, forpligter vi os til at:
-
At bekræfte modtagelsen af din rapport
-
At vurdere og validere indberettede problemer
-
At holde dig opdateret om fremdriften, hvor det er relevant
-
Ikke at tage retslige skridt mod forskning i god tro
-
At behandle din rapport fortroligt
Løsningstiderne kan variere afhængigt af alvorlighed og kompleksitet.
Ingen belønninger
SKIKK tilbyder ingen økonomiske belønninger, bounties eller udbetalinger for indberettede sårbarheder. Dette er et responsible disclosure-program baseret på samarbejde i god tro, ikke et betalt bug bounty-program.
Vi sætter stor pris på sikkerhedsforskernes tid og indsats og anerkender gerne gyldige bidrag, hvor det er relevant, men deltagelse er frivillig og giver ikke ret til nogen form for kompensation.
Juridiske vilkår
Ved at indsende en rapport bekræfter du, at:
-
Du er den oprindelige forfatter af rapporten
-
Du giver SKIKK ret til at anvende og følge op på rapporten
-
Du ikke vil offentliggøre sårbarheden uden skriftlig tilladelse
-
Du ikke bruger SKIKKs navn eller varemærke til markedsføring
Afslutningsvis
Dette program kan til enhver tid ændres eller afbrydes uden forudgående varsel. Deltagelse er frivillig og giver ikke ret til nogen form for belønning eller kompensation.
Tak fordi du hjælper med at holde SKIKK og vores kunder sikre.