Ansvarsfull rapportering

Vi publicerar hela den publika API-ytan öppet. Motsvarigheten till det är en tydlig kanal för den som hittar ett problem.

Så rapporterar ni#

Vad ni kan förvänta er#

StegTid
Bekräftelse på att rapporten mottagitsInom tre arbetsdagar
Första bedömning av allvarlighetsgradInom tio arbetsdagar
Löpande statusuppdateringTills ärendet är stängt

Scope#

Ingår: developers.kiion.io, den publika API-ytan i STAGE, och den publicerade OpenAPI-specen.

Utanför scope#

  • Överbelastningsattacker (DoS/DDoS) och lasttestning.
  • Social engineering mot KiiOns personal, partners eller kunder.
  • Fysisk manipulation av installerad hårdvara.
  • Automatiserade skannerrapporter utan verifierad påverkan.
  • Avsaknad av härdningsheaders utan demonstrerad utnyttjbarhet.

Safe harbour#

Håller ni er inom scope, undviker att komma åt eller ändra andras data, och ger oss rimlig tid att åtgärda innan ni publicerar, betraktar vi rapporteringen som ett bidrag och vidtar inga rättsliga åtgärder.

Vi driver inget bug bounty-program med penningbelöning. Rapportörer som vill får gärna omnämnas när fixen är ute.

Kopiera sidan som Markdown: Visa som Markdown