Om belønningen, med en gang

Dette er en liten operasjon. Vi kan ikke betale den typen dusør et stort selskap betaler, og vi skal ikke late som noe annet eller tilby deg et symbolsk beløp som sløser bort tiden din.

Det vi kan tilby for en gyldig og relevant rapport er Ett år med FlowReader Pro, gratis, pluss kreditering i utgivelsesnotatene under hvilket navn du vil, eller ingen kreditering i det hele tatt hvis du heller vil være anonym. Hvis det ikke er verdt tiden din, forstår vi det helt, og vi vil fortsatt heller at du sier fra.

  • Én rapport, én belønning. Duplikater går til den som meldte fra først, og vi sier fra hvis din var et av dem.
  • Rapporten må være ny, innenfor omfang, og vise reell konsekvens. Det er vi som avgjør det, og vi forklarer begrunnelsen uansett utfall.
  • Vi kan ikke gi belønning der sanksjons- eller eksportkontrollregler hindrer det, eller til noen på en relevant sanksjonsliste.
  • Eventuell skatt på belønningen er din. Det er ett år med et abonnement til 7,99 euro, så beløpet utgjør neppe stort, men vi skal ikke antyde noe annet.

Hva som skjer etter at du har sendt den

  1. 01

    Du melder fra privat

    Bruk skjemaet på denne siden. Ta med berørt versjon og plattform, hva du gjorde, hva som skjedde, og hvorfor det betyr noe. Ikke opprett en offentlig sak, og ikke publiser det andre steder først.

  2. 02

    Vi bekrefter innen fem virkedager

    Et menneske leser den og svarer. Har du ikke hørt noe innen den fristen, gå ut fra at den kom bort og send den på nytt. Det er en svikt hos oss, ikke et signal om å eskalere offentlig.

  3. 03

    Vi klassifiserer og retter

    Vi vurderer alvorlighetsgrad, avtaler en tidsplan for utbedring med deg, og holder deg oppdatert underveis. Rapporter som gjelder tyveri av nøkler eller fjernkjøring av kode behandles som hastesaker.

  4. 04

    Vi koordinerer offentliggjøring

    Når en rettelse er ute og brukerne har hatt rimelig anledning til å oppdatere, står du fritt til å skrive om det. Vi krediterer deg med det navnet du foretrekker, eller ikke i det hele tatt om du heller vil være anonym.

Innenfor omfang

  • Nettleserutvidelsene for Chromium-nettlesere og Firefox
  • Skrivebordsapplikasjonen
  • FlowReader-nettstedet
  • De valgfrie tjenestene på serversiden: synkronisering, mottak av nyhetsbrev, flyter som kjører på serveren og abonnementshåndtering
  • Alt som lar én konto nå en annen kontos data
  • Alt som får lokale lesedata ut av en enhet uten at brukeren har bedt om det

Utenfor omfang

Listet opp så du ikke bruker tid på noe vi kommer til å lukke.

  • Funn fra automatiske skannere uten påvist konsekvens
  • Manglende sikkerhetsheadere eller cookie-flagg uten utnyttbar konsekvens
  • Ratebegrensning eller passordgjetting på endepunkter uten sensitiv effekt
  • Sosial manipulering, phishing, eller fysisk tilgang til noens ulåste enhet
  • Tjenestenekt, trafikkflom, eller noe som forringer tjenesten for ekte brukere
  • Sårbarheter i tredjepartstjenester vi ikke kontrollerer. Meld dem til eierne
  • Rapporter som forutsetter at brukeren installerer et ondsinnet FlowReader-bygg

Grunnregler

Hold deg innenfor disse, så er forskningen din autorisert. Trygg havn nedenfor sier hva det betyr i de vilkårene som faktisk betyr noe for deg.

  • Bruk din egen konto og dine egne testdata. Aldri se på, endre eller behold andres.
  • Stopp så snart du har demonstrert problemet. Ikke gå videre inn i systemet.
  • Ikke kjør tjenestenektstester, eller noe annet som forringer tjenesten for andre.
  • Ikke ta med produksjonsnøkler eller ekte brukerinnhold i rapporten.
  • Gi oss rimelig anledning til å rette det før du skriver offentlig.

Trygg havn

Et løfte om ikke å være vanskelig hjelper lite når eksponeringen er en navngitt lovparagraf. Dette er forpliktelsen i de vilkårene en forsker faktisk vurderer.

  • Vi autoriserer sikkerhetsforskningen som er beskrevet i grunnreglene ovenfor. Tilgang innenfor dem er tilgang med vår tillatelse. Det er poenget med å si det her, i stedet for bare å love å ikke klage på det etterpå.
  • Vi vil ikke fremme eller støtte et sivilt krav eller en straffeanmeldelse mot deg for forskning som holder seg innenfor disse reglene, heller ikke etter straffeloven §§ 204–206 i Norge, den amerikanske Computer Fraud and Abuse Act og DMCA § 1201, eller den britiske Computer Misuse Act 1990.
  • Hvis en tredjepart går til skritt mot deg for forskning vi autoriserte, si fra, så bekrefter vi skriftlig overfor dem at den var autorisert.
  • Bryter du en regel ved et uhell og sier fra raskt, behandler vi det som god tro. Dette handler om hensikt, ikke perfeksjon. En forsker som stopper og melder fra har gjort det rette.
  • Vi kan ikke gi avkall på andres rettigheter. Hvis testingen din når et tredjepartssystem eller en annen brukers data, dekker ikke denne trygge havnen det, og det er derfor reglene sier stopp.

Rapporter en sårbarhet

Dette går rett til sikkerhetspostkassen, ikke til et offentlig sporingssystem og ikke til en supportkø. Bekreftes innen fem virkedager.

Ikke ta med nøkler, tilgangstokener eller ekte brukerinnhold i dette skjemaet. Hvis et proof of concept krever det, si fra, så ordner vi en sikker kanal.

Brukes bare til å svare på denne meldingen.

Berørt versjon og plattform, stegene for å reprodusere den, hva som skjer, og hvorfor det betyr noe. Ta aldri med produksjonsnøkler eller noens ekte innhold.

Spamkontroll

Denne ene kontrollen kjøres av Cloudflare. Den setter ingen informasjonskapsel og sporer deg ikke på tvers av nettsteder.

Ingen konto nødvendig, og ingenting lagres på dette nettstedet. Meldingen sendes som e-post, og det er alt.