Belöningar för sårbarheter, utbetalda officiellt

Ägare av webbplatser och tjänster publicerar program och anger belöningen. Säkerhetsforskare hittar sårbarheter, rapporterar dem via plattformen och får belöningen av oss. Vi verifierar ägaren, granskar varje rapport och betalar.

01Så fungerar det

Två sidor, samma regler

Plattformen står mellan ägaren och säkerhetsforskaren: den verifierar den förra, identifierar den senare och ansvarar gentemot båda för pengarna.

För ägare

Du bestämmer vad som får testas och vad ett fynd är värt.

  1. Ansökan

    Du anger webbplatsen eller tjänsten, belöningarna och reglerna.

  2. Verifiering

    Du styrker med dokument att systemet är ditt och att du har behörighet att skriva under för dess ägare.

  3. Avtal och förskott

    Du skriver under avtalet och betalar ett förskott på belöningarna och vår provision.

  4. Program

    Programmet publiceras. Rapporterna når dig granskade, återskapade och bedömda.

  5. Belöning

    Du beslutar om belöningen inom ramen för din belöningstabell. Vi betalar säkerhetsforskaren, och vår faktura omfattar belöningen och vår provision.

Publicera ett program

För säkerhetsforskare

Du väljer ett program, följer dess regler och får betalt för det du hittar.

  1. Registrering

    Du registrerar dig och accepterar villkoren. Din identitet verifieras före den första utbetalningen.

  2. Program

    Du väljer ett program och läser dess omfattning och regler.

  3. Säkerhetsforskning

    Du testar det som ligger inom omfattningen och stannar vid beviset.

  4. Rapport

    Du rapporterar via plattformen. Vi granskar rapporten inom 5 arbetsdagar efter mottagandet.

  5. Belöning

    Ägaren beslutar om belöningen inom 10 arbetsdagar efter att ha fått rapporten. Vi betalar ut den inom 10 arbetsdagar efter beslutet.

Bli säkerhetsforskare

02Verifiering

Bara ägaren kan publicera ett program

Innan ett program visas verifierar vi vem som publicerar det. Utan det skulle ett program vara en inbjudan att angripa någon annans system.

  • Ägaren

    Ägaren är ett företag eller en enskild näringsidkare. Ett företag lämnar ett utdrag ur handelsregistret, som vi jämför med själva registret. En enskild näringsidkare lämnar ett utdrag ur registret och en id-handling.

  • Den som skriver under

    Den som skriver under för ett företag är ledamot i dess ledningsorgan eller har en fullmakt.

  • Varje tillgång

    Kontroll över varje domän styrks med en DNS-post eller med en fil med en kod som vi utfärdar. Där det är omöjligt styrks den med dokument: registreringen av domänen eller avtalet med leverantören.

  • Tredje parter

    Där systemet körs hos en hosting- eller molnleverantör följs leverantörens regler för säkerhetstestning, och leverantörens samtycke inhämtas där reglerna kräver det.

03Belöningar och provision

Vad ett fynd är värt och vem som betalar vem

  • Ägaren bestämmer belöningarna

    Ett program har en belöningstabell efter allvarlighetsgrad: låg, medelhög, hög och kritisk. En belöning i ett program är inte lägre än 50 €.

  • En skala för allvarlighetsgrad

    Vi bedömer varje bekräftat fynd på CVSS 4.0-skalan, så att samma fynd är värt lika mycket i varje rapport.

  • Säkerhetsforskaren får hela belöningen

    Vår provision är 20 % av varje belöning. Ägaren betalar den utöver belöningen.

  • Betalning via plattformen

    Ägaren betalar ett förskott innan programmet startar. Vi betalar ut belöningen till säkerhetsforskaren inom 10 arbetsdagar efter beslutet och fakturerar ägaren för belöningen och vår provision.

  • En belöning per sårbarhet

    Den första rapporten om en sårbarhet belönas. En senare rapport om samma sårbarhet besvaras men betalas inte.

  • Skatter

    Belöningen betalas ut i sin helhet, genom banköverföring, till en verifierad säkerhetsforskare eller till säkerhetsforskarens företag. Säkerhetsforskaren eller företaget betalar skatten på belöningen där den ska betalas.

04Regler

Regler för varje program

Ett program får göra dem strängare. Det gör dem aldrig mildare.

  • Bara det som ligger inom omfattningen

    En säkerhetsforskare testar de tillgångar som programmet anger och ingenting annat. Där reglerna är oklara frågar säkerhetsforskaren innan testningen börjar.

  • Egna konton, egna data

    Testningen görs med konton som säkerhetsforskaren själv har skapat. Om det blir möjligt att komma åt andras data stannar säkerhetsforskaren vid beviset och varken läser, kopierar eller sparar dem.

  • Ingen skada

    Inga överbelastningsattacker, ingen spam, ingen social engineering och ingen fysisk åtkomst, om inte programmet uttryckligen tillåter det.

  • Rapportera bara till plattformen

    Ett fynd rapporteras via plattformen. Det varken delas, säljs eller publiceras.

  • Offentliggörande med samtycke

    En offentlig beskrivning publiceras först efter åtgärden och med ägarens samtycke.

  • Safe harbour

    Ägaren ger tillstånd till säkerhetsforskning inom reglerna och vidtar inte rättsliga åtgärder mot säkerhetsforskare som följer dem.

05Gränser

Det här tillåter inte plattformen

  • Ett program för ett system vars ägare inte har verifierats
  • Testning av ett system som inget program omfattar
  • Krav på betalning för ett fynd utanför ett program, eller villkor för att rapportera det
  • Användning av en sårbarhet utöver vad som behövs för att bevisa den
  • Åtkomst till användares personuppgifter, kopiering eller utlämnande av dem
  • Publicering av en sårbarhet som inte har åtgärdats

06Mer för ägare

Före ett program och vid sidan av det

Ett program betalar för det som är svårt att hitta. Resten hittas snabbare på andra sätt.

07Oombedd rapport

En främling har rapporterat en sårbarhet. Vad gör du nu?

Det händer alla företag som har en produkt på internet. De flesta rapporter kommer från säkerhetsforskare som agerar i god tro. Hur du svarar avgör om nästa rapport når dig eller allmänheten.

  1. Bekräfta mottagandet inom en eller två dagar. Hota inte och lova ingen betalning.
  2. Be om de tekniska detaljer som behövs för att återskapa problemet, via en kanal som du kontrollerar.
  3. Verifiera påståendet på din sida innan någon belöning diskuteras.
  4. Åtgärda problemet och tacka sedan den som rapporterade det. Ett offentligt tack kostar ingenting.
  5. Publicera ett program eller en policy för sårbarhetsrapportering, så att nästa rapport kommer in genom huvudingången.

08Frågor

Bug bounty, rakt på sak

Vem kan publicera ett program?

Ett företag eller en enskild näringsidkare som äger en webbplats eller en tjänst, eller som ägaren har bemyndigat. Program från privatpersoner tas inte emot. Programmet publiceras när ägaren har verifierats och avtalet har skrivits under.

Vad kostar ett program?

De belöningar som du beslutar att betala och vår provision på 20 % av var och en av dem. Publicering, verifiering och granskning av rapporter ingår.

Kan ett program vara privat?

Ja. Ett privat program är öppet för de säkerhetsforskare som du godkänner och visas inte i listan över program.

Vem avgör om en rapport är giltig?

Vi granskar, återskapar och bedömer varje rapport. Ägaren beslutar om belöningen inom programmets belöningstabell. Om ägaren inte håller med om bedömningen granskar vi rapporten igen, och den bedömningen är slutgiltig.

Deltar ert eget team i programmen?

Nej. Vi rapporterar aldrig till programmen på vår egen plattform. Vårt team söker sårbarheter i program på andra plattformar och följer deras regler.

Får ett system testas om det inte har något program?

Nej. Utan ägarens tillstånd är det inte säkerhetsforskning, utan ett brott. Plattformen tar inte emot rapporter om system utanför dess program.

Ersätter bug bounty ett penetrationstest?

Nej. Säkerhetsforskarna väljer själva vad de tittar på, och ingen garanterar täckningen. Ett penetrationstest täcker den överenskomna omfattningen systematiskt. Ett program utöver regelbunden testning hittar det som vart och ett av dem skulle missa på egen hand.

Gör safe harbour säkerhetsforskningen laglig?

Safe harbour är ägarens åtagande att inte vidta rättsliga åtgärder mot säkerhetsforskare som följer reglerna. Det ändrar inte straffrätten och binder inte tredje parter. Därför följs reglerna exakt och det som görs dokumenteras.