Förvaltning av bug bounty-program
Utformning, lansering och drift av ditt bug bounty-program: policy, omfattning, belöningstabell, triagering och kommunikation med säkerhetsforskare.
Program och verifiering
En offentlig kanal och en fungerande process för sårbarhetsrapporter utifrån: policy, security.txt, mottagning, triagering och samordnad sårbarhetsrapportering.
Program och verifiering
Förr eller senare hittar någon utanför företaget en sårbarhet i din produkt. Vad som händer sedan beror på om personen hittar en adress att skriva till och på om någon svarar. Där det inte finns någon kanal hamnar rapporten i en supportinkorg, i sociala medier eller ingenstans alls.
Ett program för sårbarhetsrapportering är miniminivån: en publicerad policy som anger hur en sårbarhet rapporteras och vad den som rapporterar kan förvänta sig, en inkorg som läses och en process som tar en rapport från mottagandet till en åtgärd. Programmet betalar inga belöningar och behöver ingen plattform. EU:s cyberresiliensakt gör en policy för samordnad sårbarhetsrapportering obligatorisk för tillverkare av produkter med digitala element: rapporteringen av aktivt utnyttjade sårbarheter gäller från den 11 september 2026, hela uppsättningen skyldigheter från den 11 december 2027.
01Omfattning
02Arbetssätt
Vi tar fram policyn tillsammans med din juridiska avdelning. Formuleringen om safe harbour följer den text som säkerhetsforskarna känner igen, anpassad till din jurisdiktion av dina jurister.
Mottagningskanalen och security.txt sätts upp och testas utifrån, så som en säkerhetsforskare skulle hitta dem.
Roller, tidsfrister och eskalering skrivs ned och övas på en testrapport innan policyn publiceras.
Om du vill sköter vi mottagningen: vi bekräftar mottagandet, återskapar, bedömer och lämnar bekräftade rapporter till dina utvecklare.
03
04
05Standarder
Hur en organisation tar emot rapporter och publicerar säkerhetsmeddelanden.
ISO/IEC
Hur en rapporterad sårbarhet utreds och åtgärdas internt.
ISO/IEC
Format för security.txt.
IETF
Referensformulering för safe harbour vid säkerhetsforskning i god tro.
disclose.io
Poäng och vektor för allvarlighetsgraden hos varje fynd.
FIRST
06Frågor
Betala inte under press och hota inte. Bekräfta mottagandet, be om de tekniska detaljerna och verifiera påståendet. De flesta oombedda rapporter kommer från säkerhetsforskare som agerar i god tro, en del är automatiserat brus och några få är utpressning. Vi verifierar rapporten, bedömer hur allvarlig den är och hjälper dig att svara; begär det via formuläret på den här webbplatsen och nämn att en rapport väntar på svar.
Ett program för sårbarhetsrapportering tar emot rapporter och lovar rättvis behandling. Bug bounty lägger till betalning och bjuder därmed in till aktivt letande. Det första är en grundnivå för varje företag med en produkt på internet, det andra är ett beslut om budget och beredskap.
Den förpliktar dig att inte vidta rättsliga åtgärder mot personer som följer dina regler. Den ger inget tillstånd till något utanför de reglerna och binder inte tredje parter eller åklagare. Texten granskas av dina jurister före publiceringen.
08Förfrågan
Referens
Spara referensen: vi anger den i all fortsatt kommunikation med dig.
Vi ber aldrig om betalning, lösenord eller fjärråtkomst i det första svaret.