Sårbarhedsrapportering
Sådan rapporterer du en sikkerhedsfejl på juicegrillz.com, hvad du må undersøge, og hvad du kan forvente af os til gengæld.
1. Formål
Vi vil hellere høre om en sikkerhedsfejl fra dig end fra en kunde, der har lidt skade. Denne side beskriver, hvordan du rapporterer en sårbarhed i juicegrillz.com, og hvad du kan forvente af os til gengæld.
Vi driver en webshop med kundedata og betalinger. Vi tager derfor sikkerhedshenvendelser alvorligt, uanset hvor lille fejlen ser ud.
2. Sådan rapporterer du
Send din rapport til os via kontaktformularen med emnet »Sårbarhedsrapport«.
Beskriv så præcist du kan:
- Hvor fejlen findes: URL, side eller funktion.
- Hvad problemet er, og hvorfor det er et problem.
- Hvordan vi genskaber det, trin for trin.
- Hvad du vurderer, en angriber kunne opnå.
- Hvordan vi kan kontakte dig for opfølgning.
Skærmbilleder eller en kort optagelse hjælper meget. Send ikke fortrolige oplysninger, du er stødt på. Beskriv i stedet, hvad du kunne se.
3. Hvad du må teste
Du er velkommen til at undersøge vores offentligt tilgængelige sider for sårbarheder, så længe du gør det uden at skade drift, data eller andre brugere.
Hold dig til din egen konto og dine egne testdata. Stop, så snart du har bekræftet, at en sårbarhed findes. Du behøver ikke gå længere for at bevise pointen.
4. Hvad du ikke må
- Tilgå, ændre, slette eller udstille andres personoplysninger eller ordrer.
- Køre belastningstest, DoS-angreb eller automatiseret scanning, der påvirker driften.
- Bruge social engineering mod os, vores kunder eller vores leverandører.
- Skaffe dig fysisk adgang til udstyr eller lokaler.
- Offentliggøre fundet, før vi har haft rimelig tid til at rette det.
- Kræve betaling for at oplyse os om en fejl. Vi driver ikke et bug bounty-program.
5. Hvad du kan forvente af os
- Vi bekræfter modtagelsen af din rapport hurtigst muligt.
- Vi vurderer henvendelsen og vender tilbage med, om vi anerkender fejlen.
- Vi holder dig orienteret undervejs, indtil sagen er lukket.
- Vi retter bekræftede sårbarheder så hurtigt, som alvoren tilsiger.
- Vi krediterer dig gerne offentligt, hvis du ønsker det, og lader være, hvis du ikke gør.
Har du rapporteret i god tro og holdt dig inden for rammerne ovenfor, forfølger vi dig ikke retsligt for din research.
6. Uden for denne ordning
Forhold, vi normalt ikke behandler som sårbarheder:
- Manglende »best practice«-headers uden påvist konsekvens.
- Resultater fra automatiserede scannere uden bekræftet udnyttelse.
- Selvudnyttende angreb (self-XSS), der kræver, at offeret selv indsætter kode.
- Sårbarheder i tredjepartstjenester, vi ikke selv driver. Kontakt i stedet den pågældende udbyder.
7. Persondata undervejs
Støder du utilsigtet på personoplysninger, så stop straks, undlad at gemme eller kopiere dem, og oplys os om det i rapporten. Vi behandler din henvendelse og dine kontaktoplysninger efter vores Privatlivspolitik.