Ansvarsfull rapportering
Vi publicerar hela den publika API-ytan öppet. Motsvarigheten till det är en tydlig kanal för den som hittar ett problem.
Så rapporterar ni#
- Kanal: security@kiion.io
- Maskinläsbart: `https://developers.kiion.io/.well-known/security.txt` enligt RFC 9116.
- Språk: svenska eller engelska.
- Ta med: vad ni hittade, hur det reproduceras, vilken miljö och vilken påverkan ni bedömer att det har.
Vad ni kan förvänta er#
| Steg | Tid |
|---|---|
| Bekräftelse på att rapporten mottagits | Inom tre arbetsdagar |
| Första bedömning av allvarlighetsgrad | Inom tio arbetsdagar |
| Löpande statusuppdatering | Tills ärendet är stängt |
Scope#
Ingår: developers.kiion.io, den publika API-ytan i STAGE, och den publicerade OpenAPI-specen.
Utanför scope#
- Överbelastningsattacker (DoS/DDoS) och lasttestning.
- Social engineering mot KiiOns personal, partners eller kunder.
- Fysisk manipulation av installerad hårdvara.
- Automatiserade skannerrapporter utan verifierad påverkan.
- Avsaknad av härdningsheaders utan demonstrerad utnyttjbarhet.
Safe harbour#
Håller ni er inom scope, undviker att komma åt eller ändra andras data, och ger oss rimlig tid att åtgärda innan ni publicerar, betraktar vi rapporteringen som ett bidrag och vidtar inga rättsliga åtgärder.
Vi driver inget bug bounty-program med penningbelöning. Rapportörer som vill får gärna omnämnas när fixen är ute.
Kopiera sidan som Markdown: Visa som Markdown