Hvert produkt kontrolleret 8,5 af 1.586 anmeldelser Betal bagefter eller opdelt

SKIKK Responsible Disclosure Program

Oversigt

Hos SKIKK prioriterer vi sikkerheden i vores systemer og beskyttelsen af vores kunders data.
På trods af vores indsats kan der stadig forekomme sårbarheder. Derfor byder vi ansvarlig sikkerhedsforskning velkommen og tilbyder dette Responsible Disclosure Program, så forskere kan rapportere sikkerhedsproblemer på en sikker og etisk måde.

Dette program er udelukkende beregnet til sikkerhedsforskning i god tro. Det er ikke et bug bounty-program og tilbyder ingen økonomiske belønninger.

Scope

Domæner inden for scope

  • www.skikk.eu

Kun systemer, der ejes og administreres af SKIKK, er inden for scope. Tredjepartstjenester, integrationer og eksterne udbydere er uden for scope, medmindre andet udtrykkeligt er angivet.

 

Sårbarhedskategorier inden for scope

Vi er særligt interesserede i sårbarheder, der kan påvirke fortroligheden, integriteten eller tilgængeligheden af vores systemer eller kundedata, herunder men ikke begrænset til:

  • Sensitive Data Exposure

  • Problemer med autentificering & sessionsstyring

  • Insecure Direct Object References (IDOR)

  • Injection-sårbarheder (SQL, command, osv.)

  • Cross-Site Scripting (XSS) – stored eller reflected

  • Remote Code Execution (RCE)

  • Security misconfiguration

  • Broken access control

  • Directory / path traversal

  • Eksponering af loginoplysninger eller secrets

 

Fund uden for scope

Følgende forhold falder uden for scope og kan lukkes uden yderligere vurdering:

  • Social engineering, phishing, vishing eller impersonation

  • Denial-of-Service (DoS / DDoS) testning

  • Brute-force-angreb eller account enumeration

  • Output fra automatiserede scannere uden manuel validering

  • Forslag til svag adgangskodepolitik

  • Manglende HTTP-headers uden påvist risiko

  • Cookie-flag på ikke-følsomme cookies

  • Clickjacking eller CSRF på ikke-følsomme sider

  • E-mail SPF / DKIM / DMARC konfigurationsproblemer

  • Åbne redirects uden sikkerhedsmæssig påvirkning

  • Selvudnyttelse eller udelukkende teoretiske problemer

  • Problemer der kræver urealistisk brugerinteraktion

  • Sårbarheder der allerede er kendte hos SKIKK

  • Indberetninger baseret på lækkede, stjålne eller kompromitterede loginoplysninger

 

Regler for undersøgelse

Under testning skal du:

  1. Kun teste på konti, du selv ejer og administrerer

  2. Undgå handlinger der påvirker tjenestens tilgængelighed

  3. Ikke tilgå, ændre eller slette andre brugeres data

  4. Ikke uploade malware eller ondsindede payloads

  5. Ikke at misbruge sårbarheder ud over et proof of concept

  6. Ikke at udføre fysiske sikkerhedstest

  7. Ikke at offentliggøre sårbarheder før de er løst

  8. Slette alle følsomme data opnået under testning

Manglende overholdelse af disse regler kan føre til udelukkelse fra programmet.

 

Rapporter en sårbarhed

Rapporter kan indsendes via e-mail til:

security@skikk.eu

Din rapport skal indeholde følgende:

  • En klar beskrivelse af problemet

  • Berørte URL(er) eller endpoint(er)

  • Trin til at reproducere

  • Proof of concept hvor relevant

  • Vurdering af konsekvenserne

Ufuldstændige eller uklare rapporter kan blive afvist.

 

Vores tilsagn

Hvis du følger denne politik, forpligter vi os til at:

  • At bekræfte modtagelsen af din rapport

  • At vurdere og validere indberettede problemer

  • At holde dig opdateret om fremdriften, hvor det er relevant

  • Ikke at tage retslige skridt mod forskning i god tro

  • At behandle din rapport fortroligt

Løsningstiderne kan variere afhængigt af alvorlighed og kompleksitet.

 

Ingen belønninger

SKIKK tilbyder ingen økonomiske belønninger, bounties eller udbetalinger for indberettede sårbarheder. Dette er et responsible disclosure-program baseret på samarbejde i god tro, ikke et betalt bug bounty-program.

Vi sætter stor pris på sikkerhedsforskernes tid og indsats og anerkender gerne gyldige bidrag, hvor det er relevant, men deltagelse er frivillig og giver ikke ret til nogen form for kompensation.

 

Juridiske vilkår

Ved at indsende en rapport bekræfter du, at:

  • Du er den oprindelige forfatter af rapporten

  • Du giver SKIKK ret til at anvende og følge op på rapporten

  • Du ikke vil offentliggøre sårbarheden uden skriftlig tilladelse

  • Du ikke bruger SKIKKs navn eller varemærke til markedsføring

 

Afslutningsvis

Dette program kan til enhver tid ændres eller afbrydes uden forudgående varsel. Deltagelse er frivillig og giver ikke ret til nogen form for belønning eller kompensation.

Tak fordi du hjælper med at holde SKIKK og vores kunder sikre.

Gratis forsendelse inden for EU*
14 dages gratis returnering
2 års garanti
Samlet i Holland