Publiser et program, og oppgi belønningen

Du betaler for resultater: en belønning for hver bekreftet sårbarhet og provisjonen vår av den. En rapport som ikke beviser noe, koster deg ingenting.

01Krav

Hva vi trenger fra deg

Dokumentene er det som skiller et program fra en invitasjon til å angripe andres system.

  • Eierens dokumenter

    For et selskap: et utdrag fra foretaksregisteret. For en innehaver av et enkeltpersonforetak: et utdrag fra registeret og legitimasjon. Programmer fra privatpersoner godtas ikke.

  • Rett til å signere

    Den som signerer, er medlem av selskapets styre eller har fullmakt.

  • Bevis for kontroll over hvert system

    En DNS-oppføring eller en fil med en kode vi utsteder. Der det er umulig: registreringen av domenet eller avtalen med leverandøren.

  • En person som svarer

    En kontaktperson som avgjør belønninger innen 10 arbeidsdager etter å ha mottatt rapporten og gir oss beskjed når et funn er utbedret.

  • Et forskudd

    En forskuddsbetaling som ikke er mindre enn den høyeste belønningen i programmet med tillegg av provisjonen. Belønningen og provisjonen for hver gyldige rapport belastes forskuddet, med en faktura for hver belastning. Det som ikke er brukt, betales tilbake når programmet avsluttes.

02Steg

Fra søknaden til den første rapporten

  1. Søknad

    Du sender skjemaet på denne siden. En kundeansvarlig svarer innen 1 arbeidsdag.

  2. Verifisering

    Du sender dokumentene og plasserer koden vi utsteder, på hvert domene i programmet.

  3. Program

    Sammen skriver vi ned omfanget, unntakene, belønningstabellen og reglene.

  4. Avtale og forskudd

    Du signerer avtalen og betaler forskuddet etter en forskuddsfaktura.

  5. Publisering

    Programmet publiseres, eller det åpnes for sikkerhetsforskerne du har godkjent.

  6. Rapporter

    Vi undersøker hver rapport innen 5 arbeidsdager etter mottak og sender de bekreftede videre, med alvorlighetsgraden og stegene for å gjenskape sårbarheten.

03Kostnader

Hva du betaler

  • Belønninger

    For bekreftede sårbarheter, innenfor tabellen du har fastsatt. En belønning i et program er ikke lavere enn 50 €.

  • Provisjon

    20 % av hver belønning, i tillegg til belønningen. Provisjonen faktureres sammen med belønningen.

  • Ingenting annet

    Verifisering, publisering, undersøkelse av rapportene og utbetalinger til sikkerhetsforskerne er inkludert.

04Program

Hva et program fastsetter

  • Omfang

    Domenene, applikasjonene og grensesnittene som kan testes.

  • Unntak

    Hva som ikke kan testes, og hvilke teknikker som er forbudt.

  • Belønningstabell

    Belønningen for et funn med lav, middels, høy og kritisk alvorlighetsgrad.

  • Regler

    Plattformens regler og det du legger til: testkontoer, tidspunkter, grenser for belastning.

  • Safe harbour

    Forpliktelsen din til ikke å rettsforfølge sikkerhetsforskere som følger reglene.

  • Hvem som ser programmet

    Offentlig, for alle registrerte sikkerhetsforskere, eller privat, for sikkerhetsforskerne du godkjenner.

05Spørsmål

Hva eiere spør om

Hva om ingen finner noe?

Da betaler du ingenting. Forskuddet betales tilbake i sin helhet når programmet avsluttes.

Kan vi stanse programmet?

Ja. Du kan når som helst stanse programmet midlertidig eller avslutte det ved å gi oss melding. Rapporter som er mottatt før det, undersøkes etter programmet, og du betaler for dem som er gyldige.

Hvem ser rapportene?

Sikkerhetsforskeren som skrev rapporten, spesialistene våre som undersøker den, og personene du oppgir. Ingen andre.

Hva om en rapport ikke gjelder en sårbarhet?

Da svarer vi på den selv. Du får bare rapportene vi har bekreftet.

Er nettstedet klart for et program?

Hvis det aldri har vært testet, start med den gratis sjekken av nettstedet eller med en penetrasjonstest. Et program er for det som gjenstår etter dem.

06Søknad

Publiser et program

  • Svar innen 1 arbeidsdag
  • Du betaler bare for bekreftede sårbarheter
  • Provisjon 20 %, ingenting annet
  • Ubrukt forskudd betales tilbake

Publiser et bug bounty-program

Oppgi nettstedet eller tjenesten og belønningene. En kundeansvarlig svarer innen 1 arbeidsdag og forteller deg hvilke dokumenter som bekrefter at systemet er ditt.

Hvem vi skal svare

Vi svarer til denne adressen med mindre du velger en annen kanal.

Driver du et enkeltpersonforetak, skriver du ditt eget navn.

Foretrukket kanal
Programmet

Domene eller URL til nettstedet eller til hovedsystemet som skal testes, for eksempel app.example.com.

Hvem som ser programmet

Belønningen for et funn med lav alvorlighetsgrad, ikke lavere enn 50 €.

Belønningen for et funn med kritisk alvorlighetsgrad.

Hva som kan testes, hva som ikke kan testes, og hva sikkerhetsforskerne må vite. Ingen passord, nøkler eller detaljer om sårbarheter.

Bekreftelser

Ikke send påloggingsinformasjon, nøkler eller detaljer om en sårbarhet gjennom dette skjemaet. En sikker kanal avtales etter det første svaret.

Automatisk kontroll mot misbruk