1. Introduktion
Payfriend ApS (del af NextLab Ventures A/S) driver PayFriend, en B2B SaaS-løsning til automatiseret bogføring og fakturahåndtering. Vi tager sikkerheden omkring vores systemer, vores kunder og deres data alvorligt.
Denne sårbarhedspolitik beskriver, hvordan sikkerhedsforskere må undersøge vores systemer for sikkerhedsproblemer, hvilke aktiviteter der er autoriseret, hvad der er uden for scope, og hvordan du indberetter fund til os.
Vi tager gerne imod research i god tro, der hjælper os med at beskytte PayFriends brugere. Følger du denne politik, arbejder vi sammen med dig om at forstå og udbedre gyldige problemer.
2. Retningslinjer for forskere
Når du undersøger eller indberetter sikkerhedsproblemer under denne politik, beder vi dig om at:
- Indberette hurtigt. Giv os besked, så snart du opdager et reelt eller potentielt sikkerhedsproblem.
- Give os tid til at rette fejlen. Giv os en rimelig periode til undersøgelse og udbedring, før du eventuelt offentliggør noget. Koordinér med os, hvis du planlægger at publicere.
- Minimere skaden. Gør alt for at undgå krænkelser af privatlivets fred, forringet brugeroplevelse, driftsforstyrrelser i produktionen samt destruktion, ændring eller manipulation af data.
- Kun udnytte sårbarheden for at bekræfte den. Brug kun en exploit i det omfang, det er nødvendigt for at vise, at en sårbarhed findes. Brug den aldrig til at kompromittere eller udtrække data, opnå kommandolinjeadgang eller persistens, eller bevæge dig videre til andre systemer.
- Stoppe ved følsomme data. Hvis du bekræfter, at en sårbarhed findes, eller støder på følsomme data (herunder personoplysninger, finansielle oplysninger, adgangskoder eller fortrolige oplysninger), skal du stoppe testen af den pågældende vej, underrette os straks, og holde eventuelle data strengt fortrolige. Data må ikke gemmes, deles eller tilgås yderligere.
- Undgå spam. Send os ikke et stort antal lavkvalitets-, automatiserede eller duplikerede indberetninger. Fokusér på klare, reproducerbare fund med reel sikkerhedsmæssig betydning.
- Blive inden for scope. Test kun de systemer, der er angivet under Omfang. Er du i tvivl om, hvorvidt en host eller endpoint er i scope, så skriv til security@payfriend.io før du tester.
3. Autorisation og "safe harbor"
Sikkerhedsresearch, der udføres i god tro og i overensstemmelse med denne politik, er autoriseret. Vi vil ikke rejse civile eller strafferetlige krav mod forskere, der:
- Holder sig inden for de systemer og aktiviteter, der er beskrevet her
- Ikke bevidst skader PayFriend, vores kunder eller tredjeparter
- Ikke udtrækker mere data, end det er nødvendigt for at dokumentere et fund
- Indberetter problemer til os via kanalen nedenfor og holder fundene fortrolige, indtil vi har haft en rimelig mulighed for at udbedre dem
Rejser en tredjepart en retssag mod dig for research, der har overholdt denne politik, og du straks giver os besked, vil vi gøre det klart, at din research fandt sted i overensstemmelse med denne politik.
Denne autorisation gælder ikke for research eller test, der overtræder denne politik, gældende lovgivning eller tredjeparters rettigheder.
4. Omfang
4.1 Systemer i scope
Følgende systemer, som Payfriend ApS driver til PayFriend-produktet, er i scope:
| System | URL | Rolle |
|---|---|---|
| Marketingwebsite | payfriend.io | Offentligt website |
| Kundeapplikation | app.payfriend.io | Primært SaaS-produkt for kunder |
| Admin / drift | admin.payfriend.io | Intern driftsplatform, der behandler kundedata |
Note om CASA / Google-verifikation: Vores CASA-assessment fokuserer på kundeapplikationen på app.payfriend.io. admin.payfriend.io er omfattet af denne politik, fordi den behandler kundedata for samme produkt, og den samme sikkerhedsgrænse er relevant for forskere og for os.
4.2 Uden for scope
Følgende er ikke autoriseret under denne politik:
- White label- og partner-hostnavnesamt alle kunde- eller partnerbrandede deployments, der ikke er de tre URL'er ovenfor
- Tredjepartsprodukter og -tjenester, som PayFriend integrerer med eller er afhængig af, herunder men ikke begrænset til Stripe, Google (herunder Gmail), e-conomic, Dinero og lignende leverandører. Indberet problemer i disse produkter til leverandørens eget indberetningsprogram
- Denial of service (DoS eller DDoS), herunder ressourceudmattelse rettet mod produktionen
- Fysisk sikkerhedstest (adgang til kontorer, tailgating, tyveri af udstyr og lignende)
- Social engineeringaf Payfriend ApS' medarbejdere, kunder eller partnere (phishing, vishing, pretexting og lignende)
- Spam og automatiseret masse-scanning, der forringer driften, eller enhver aktivitet, der bevidst forstyrrer produktionens tilgængelighed
- Systemer, domæner eller applikationer, der ikke er nævnt under 4.1
Finder du en sårbarhed i en tredjepartstjeneste, som PayFriend bruger, skal den indberettes til den pågældende leverandør. Du kan oplyse os på security@payfriend.io, hvis problemet ser ud til at påvirke PayFriends kunder, så vi kan følge op på konsekvensen. Det erstatter ikke leverandørens eget program.
5. Sådan indberetter du en sårbarhed
Send din indberetning via e-mail til:
Du kan indberette anonymt. Oplyser du kontaktoplysninger, kan vi bekræfte modtagelsen og holde dig opdateret.
Vi bekræfter modtagelsen inden for 3 hverdage (danske hverdage, Europe/Copenhagen). Herefter arbejder vi på at validere indberetningen og holde dig opdateret om væsentlige fremskridt, som beskrevet under Vores forpligtelse. Den interne håndtering af bekræftede problemer følger vores interne beredskabsplan.
6. Ønskede oplysninger i din indberetning
For at vi hurtigt kan behandle din indberetning, beder vi dig medtage så meget af følgende som muligt:
- Beskrivelse af sårbarheden, og hvorfor det er et sikkerhedsproblem
- Placering (URL, endpoint, funktion eller komponent)
- Potentiel konsekvens (hvad en angriber kunne opnå)
- Reproduktionstrin, med nok detaljer til at vi kan bekræfte problemet (scripts, request/response-eksempler og skærmbilleder, hvor det er relevant)
- Vurdering af alvorlighed (dit skøn er velkomment, men vi foretager vores egen vurdering)
- Eventuelle betingelser (kontotype, browser, timing, konfiguration), der kræves for at reproducere fundet
Skriv venligst indberetningen på engelsk.
Medtag ikke reelle kundedata, produktionshemmeligheder eller mere bevismateriale end nødvendigt for at dokumentere problemet. Anonymisér personoplysninger, hvor det er muligt.
7. Vores forpligtelse
Oplyser du kontaktoplysninger, forpligter vi os til at:
- Bekræfte din indberetning inden for 3 hverdage
- Kommunikere gennemsigtigt og professionelt
- Validere problemet og dele bekræftelsesstatus, når det kan ske uden at øge risikoen
- Udbedre bekræftede sårbarheder efter alvorlighed og vores kapacitet, og informere dig om væsentlige fremskridt i udbedringen, hvor det er praktisk muligt
- Kreditere dig (med navn eller det alias, du oplyser) i release notes eller en note om sikkerhedsanerkendelser, hvis du ønsker det, når problemet er rettet, medmindre du foretrækker at forblive anonym
Vi drøfter gerne fund og uddyber tekniske detaljer. Vi tilbyder ikke et offentligt bug bounty-program under denne politik, medmindre vi annoncerer det separat. Anerkendelse og koordineret offentliggørelse er fortsat tilgængelig som beskrevet ovenfor.
8. Offentliggørelse
Offentliggør eller del venligst ikke detaljer om sårbarheden med tredjeparter, før:
- Vi har bekræftet problemet og gennemført udbedringen, eller
- Vi skriftligt (e-mail er fint) er blevet enige om en offentliggørelsesdato
Mener du, at vi ikke reagerer i god tro, så kontakt os igen på security@payfriend.io og giv os en kort yderligere periode, før du offentliggør noget. Koordineret offentliggørelse beskytter PayFriends kunder.
9. Virksomhedsoplysninger
Payfriend ApS (del af NextLab Ventures A/S)
CVR: 46385152
Lille Torv 2B, 3. tv, 8000 Aarhus C
Sikkerhedsindberetninger: security@payfriend.io
Generel henvendelse: contact@payfriend.io
Registreredes rettigheder: kontakt@payfriend.io (se privatlivspolitikken, ikke til sårbarhedsindberetninger)
Website: payfriend.io
Telefon: 53 35 90 93