Belønninger for sårbarheter, utbetalt offisielt

Eiere av nettsteder og tjenester publiserer programmer og oppgir belønningen. Sikkerhetsforskere finner sårbarheter, rapporterer dem gjennom plattformen og får belønningen fra oss. Vi verifiserer eieren, undersøker hver rapport og betaler.

01Slik fungerer det

To sider, ett sett med regler

Plattformen står mellom eieren og sikkerhetsforskeren: Den verifiserer eieren, identifiserer forskeren og står ansvarlig for pengene overfor begge.

For eiere

Du bestemmer hva som kan testes, og hva et funn er verdt.

  1. Søknad

    Du oppgir nettstedet eller tjenesten, belønningene og reglene.

  2. Verifisering

    Du bekrefter med dokumenter at systemet er ditt, og at du kan signere for eieren.

  3. Avtale og forskudd

    Du signerer avtalen og betaler et forskudd til dekning av belønningene og provisjonen vår.

  4. Program

    Programmet publiseres. Rapportene kommer til deg undersøkt, gjenskapt og vurdert.

  5. Belønning

    Du avgjør belønningen innenfor tabellen din. Vi utbetaler til sikkerhetsforskeren, og fakturaen vår omfatter belønningen og provisjonen vår.

Publiser et program

For sikkerhetsforskere

Du velger et program, følger reglene i det og får betalt for det du finner.

  1. Registrering

    Du registrerer deg og godtar vilkårene. Identiteten din verifiseres før den første utbetalingen.

  2. Program

    Du velger et program og leser omfanget og reglene.

  3. Forskning

    Du tester det som er innenfor omfanget, og stopper når beviset er på plass.

  4. Rapport

    Du rapporterer gjennom plattformen. Vi undersøker rapporten innen 5 arbeidsdager etter mottak.

  5. Belønning

    Eieren avgjør belønningen innen 10 arbeidsdager etter å ha mottatt rapporten. Vi utbetaler den innen 10 arbeidsdager etter avgjørelsen.

Bli sikkerhetsforsker

02Verifisering

Bare eieren publiserer et program

Før et program blir synlig, kontrollerer vi hvem som publiserer det. Uten denne kontrollen ville et program være en invitasjon til å angripe andres system.

  • Eieren

    Eieren er et selskap eller en næringsdrivende. Et selskap legger frem et utdrag fra foretaksregisteret, som vi sammenligner med selve registeret. En innehaver av et enkeltpersonforetak legger frem et utdrag fra registeret og legitimasjon.

  • Den som signerer

    Den som signerer for et selskap, er medlem av styret eller har fullmakt.

  • Hvert system

    Kontroll over hvert domene bevises med en DNS-oppføring eller en fil med en kode vi utsteder. Der det er umulig, bevises den med dokumenter: registreringen av domenet eller avtalen med leverandøren.

  • Tredjeparter

    Der systemet driftes hos en hosting- eller skyleverandør, følges leverandørens regler for sikkerhetstesting, og samtykke fra leverandøren innhentes der reglene krever det.

03Belønninger og provisjon

Hva et funn er verdt, og hvem som betaler hvem

  • Eieren fastsetter belønningene

    Et program har en belønningstabell etter alvorlighetsgrad: lav, middels, høy og kritisk. En belønning i et program er ikke lavere enn 50 €.

  • Én skala for alvorlighetsgrad

    Vi vurderer hvert bekreftet funn etter CVSS 4.0-skalaen, slik at det samme funnet er verdt det samme i hver rapport.

  • Sikkerhetsforskeren får hele belønningen

    Provisjonen vår er 20 % av hver belønning. Eieren betaler den i tillegg til belønningen.

  • Betaling gjennom plattformen

    Eieren betaler et forskudd før programmet starter. Vi utbetaler belønningen til sikkerhetsforskeren innen 10 arbeidsdager etter avgjørelsen og fakturerer eieren for belønningen og provisjonen vår.

  • Én belønning for én sårbarhet

    Den første rapporten om en sårbarhet belønnes. En senere rapport om den samme sårbarheten blir besvart, men ikke betalt.

  • Skatt

    Belønningen utbetales i sin helhet, ved bankoverføring, til en verifisert sikkerhetsforsker eller til sikkerhetsforskerens virksomhet. Sikkerhetsforskeren eller virksomheten betaler skatten av den der den skal betales.

04Regler

Regler for hvert program

Et program kan gjøre dem strengere. Det gjør dem aldri mildere.

  • Bare det som er innenfor omfanget

    En sikkerhetsforsker tester systemene programmet nevner, og ingenting annet. Der reglene er uklare, spør forskeren før testingen.

  • Egne kontoer, egne data

    Testingen gjøres med kontoer som sikkerhetsforskeren selv har opprettet. Der det blir mulig å få tilgang til andres data, stopper forskeren når beviset er på plass og verken leser, kopierer eller beholder dataene.

  • Ingen skade

    Ingen tjenestenektangrep, ingen spam, ingen sosial manipulering og ingen fysisk tilgang, med mindre programmet uttrykkelig tillater det.

  • Rapporter bare til plattformen

    Et funn rapporteres gjennom plattformen. Det blir ikke delt, solgt eller publisert.

  • Offentliggjøring med samtykke

    En offentlig beskrivelse publiseres først etter utbedringen og med samtykke fra eieren.

  • Safe harbour

    Eieren gir tillatelse til forskning innenfor reglene og rettsforfølger ikke sikkerhetsforskere som følger dem.

05Grenser

Hva plattformen ikke tillater

  • Et program for et system der eieren ikke er verifisert
  • Testing av et system som ikke dekkes av noe program
  • Krav om betaling for et funn utenfor et program, eller vilkår for å rapportere det
  • Bruk av en sårbarhet utover det som trengs for å bevise den
  • Tilgang til brukernes personopplysninger, kopiering eller utlevering av dem
  • Publisering av en sårbarhet som ikke er utbedret

06Mer for eiere

Før et program og ved siden av det

Et program betaler for det som er vanskelig å finne. Resten finnes raskere på andre måter.

  • Gratis sjekk av nettsted

    Et første blikk utenfra. Du betaler for rapporten bare når vi finner sårbarheter.

  • Vurdering før lansering

    En penetrasjonstest før lanseringen, slik at belønningene betales for det som er vanskelig å finne.

  • Program for sårbarhetsrapportering

    Publiserte retningslinjer og en fungerende kanal for rapporter, uten belønninger. Et minstekrav for alle produkter på nett.

  • Programforvaltning

    Vi skriver retningslinjene, omfanget og belønningstabellen sammen med deg og driver programmet fra dag til dag.

07Uoppfordret rapport

En fremmed har rapportert en sårbarhet. Hva nå?

Det skjer med alle selskaper som har et produkt på nett. De fleste rapportene kommer fra sikkerhetsforskere som handler i god tro. Hvordan du svarer, avgjør om den neste rapporten når deg eller offentligheten.

  1. Bekreft mottaket innen en dag eller to. Ikke kom med trusler, og ikke lov betaling.
  2. Be om de tekniske detaljene som trengs for å gjenskape problemet, gjennom en kanal du kontrollerer.
  3. Verifiser påstanden hos deg selv før det blir snakk om en belønning.
  4. Utbedre problemet, og takk deretter den som rapporterte det. En offentlig kreditering koster ingenting.
  5. Publiser et program eller retningslinjer for sårbarhetsrapportering, slik at den neste rapporten kommer inn gjennom hoveddøren.

08Spørsmål

Bug bounty, enkelt forklart

Hvem kan publisere et program?

Et selskap eller en næringsdrivende som eier et nettsted eller en tjeneste, eller som eieren har gitt fullmakt. Programmer fra privatpersoner godtas ikke. Programmet publiseres etter at eieren er verifisert og avtalen er signert.

Hva koster et program?

Belønningene du bestemmer deg for å betale, og provisjonen vår på 20 % av hver av dem. Publisering, verifisering og undersøkelse av rapportene er inkludert.

Kan et program være privat?

Ja. Et privat program er åpent for sikkerhetsforskerne du godkjenner, og vises ikke i listen over programmer.

Hvem avgjør om en rapport er gyldig?

Vi undersøker, gjenskaper og vurderer hver rapport. Eieren avgjør belønningen innenfor tabellen i programmet. Hvis eieren er uenig i vurderingen, undersøker vi rapporten på nytt, og den vurderingen er endelig.

Deltar deres eget team i programmene?

Nei. Vi rapporterer aldri til programmene på vår egen plattform. Teamet vårt leter etter sårbarheter i programmene på andre plattformer og følger reglene deres.

Kan et system testes hvis det ikke har et program?

Nei. Uten tillatelse fra eieren er det ikke forskning, men et lovbrudd. Plattformen tar ikke imot rapporter om systemer utenfor programmene sine.

Erstatter bug bounty en penetrasjonstest?

Nei. Sikkerhetsforskerne velger selv hva de ser på, og ingen garanterer dekningen. En penetrasjonstest dekker det avtalte omfanget systematisk. Et program i tillegg til regelmessig testing finner det hver av dem ville ha oversett alene.

Gjør safe harbour forskningen lovlig?

Safe harbour er en forpliktelse fra eieren om ikke å rettsforfølge sikkerhetsforskere som følger reglene. Den endrer ikke straffeloven og binder ikke tredjeparter. Derfor følges reglene nøyaktig, og det føres logg over hva som ble gjort.