Denne teksten er en oversettelse. Hvis den avviker fra den engelske versjonen, gjelder den engelske versjonen.
1.Tillatelse
1.1
Vi tester et system bare med skriftlig tillatelse fra eieren eller innenfor et program som eieren har publisert, og etter reglene i dette programmet.
1.2
Vi holder oss innenfor det avtalte omfanget. En vei som fører utenfor omfanget, rapporteres og følges ikke.
1.3
Vi kontrollerer at personen som gir tillatelse til en test, har rett til å gi den.
2.Aktsomhet
2.1
Vi velger den minst inngripende handlingen som beviser poenget.
2.2
Vi stanser når det å fortsette ville sette data, tilgjengelighet eller mennesker i fare.
2.3
Vi fjerner det vi har opprettet, og rapporterer hver endring vi har gjort.
3.Konfidensialitet
3.1
Det vi får vite om en kunde, blir i teamet på oppdraget. At et selskap er kunden vår, er i seg selv konfidensielt.
3.2
Vi skaffer oss tilgang til personopplysninger bare i den grad beviset for et funn krever det, og beholder dem ikke.
3.3
Funn utleveres til eieren av systemet. Med eierens skriftlige samtykke utleveres de også til dem som utbedrer sårbarheten eller koordinerer utbedringen, for eksempel leverandøren av den berørte programvaren, eller de offentliggjøres. De utleveres ikke til noen andre.
4.Ærlighet
4.1
Vi rapporterer det vi har gjenskapt. Vi overdriver ikke alvorlighetsgraden av et funn og skjuler ikke det vi ikke var i stand til å teste.
4.2
Vi lover ikke resultater som ikke kan loves: Ingen finner alle sårbarheter.
4.3
Vi sier tydelig fra når en forespørsel ligger utenfor kompetansen vår, og avslår den.
5.Rimelig pris
5.1
Vilkårene vi får betalt etter, er kjent for kunden før arbeidet starter. For den gratis sjekken av nettstedet er de fastsatt i Vilkårene for gratis sikkerhetssjekk av nettsted.
5.2
Vi undersøker aldri et system først og nevner en pris etterpå for en eier som ikke har bedt om undersøkelsen.
5.3
En kunde som ikke kjøper en rapport, skylder oss ingenting, og det vi har funnet, forblir konfidensielt.
5.4
Tegn på at et system allerede er kompromittert, rapporteres til eieren straks og vederlagsfritt.
6.Uavhengighet og interessekonflikter
6.1
Vi tar ingen provisjon fra leverandørene og plattformene hvis produkter vi anbefaler.
6.2
Vi sender ingen rapporter til programmene på vår egen bug bounty-plattform eller til programmene vi forvalter eller har forberedt.
6.3
Vi bruker ikke kunnskapen vi får i et oppdrag, til noe annet formål enn dette oppdraget.
7.Hva vi aldri gjør
7.1
Vi skal aldri:
- (a)kreve betaling for en sårbarhet som er funnet uten at eieren har bedt om det, eller stille vilkår for å rapportere den;
- (b)utvikle eller selge skadevare eller utnyttelseskode til bruk utenfor en tillatt test;
- (c)skaffe oss tilgang til privatpersoners kontoer, enheter eller korrespondanse;
- (d)utnytte frykt, personlige vansker eller helse i scenarier for sosial manipulering;
- (e)navngi en person i en rapport som årsaken til et funn.
8.Brudd på retningslinjene
8.1
Alle som har oppdaget et brudd på disse retningslinjene, i eller utenfor teamet vårt, kan rapportere det til info@securitytest.team.
8.2
Et brudd på retningslinjene avslutter samarbeidet med den ansvarlige personen, og den berørte kunden blir informert.