Responsible disclosure

Säkerhet & bug bounty

Hantverkare.dev hanterar affärskritisk data för hantverksföretag. Hittar du en säkerhetsbrist vill vi veta det direkt — och vi belönar dig för det.

Så rapporterar du

Mejla security@hantverkare.dev med beskrivning, påverkan och steg för att återskapa (gärna video eller PoC). Skicka inte rapporter via supportchatten eller sociala medier.

Maskinläsbar kontaktinfo finns i /.well-known/security.txt (RFC 9116).

Våra svarstider

  • Bekräftelse på mottagen rapport: inom 2 arbetsdagar.
  • Triage och allvarlighetsbedömning: inom 5 arbetsdagar.
  • Åtgärd av kritiska brister: inom 7 dagar, övriga inom 30–90 dagar.
  • Publik disclosure: efter överenskommelse, normalt 90 dagar efter fix.

Safe harbour

Följer du denna policy betraktar vi din research som auktoriserad, vi vidtar inga rättsliga åtgärder och samarbetar gärna om tredje part kontaktar oss. Krav: testa endast mot egna konton eller vår demo-tenant (/demo), använd inte andras data, ändra eller radera inget, och behåll rapporten konfidentiell till dess vi åtgärdat den.

Belöningsnivåer

AllvarlighetExempelBelöning
KritiskRCE, kringgången tenant-isolering, läckt tenantdata10 000 – 25 000 kr
HögPrivilegie-eskalering, autentiseringsbypass, lagrad XSS i admin4 000 – 10 000 kr
MedelIDOR med begränsad data, CSRF med påverkan, SSRF utan läckage1 000 – 4 000 kr
LågSaknade säkerhetsheaders, rate-limit-brister, informationsläckageHall of fame + swag

Belöning betalas för första verifierade rapporten per unik brist. Nivån sätts utifrån faktisk påverkan på kunddata.

Utanför omfattning

  • DoS-/DDoS-tester och lasttester
  • Social engineering av personal eller kunder
  • Automatiska skannerrapporter utan verifierad påverkan
  • Best-practice-rapporter utan exploaterbarhet (t.ex. saknad SPF på oanvänd subdomän)
  • Sårbarheter i tredjepartstjänster vi inte driftar

Hall of fame

Vi tackar publikt (med ditt godkännande) alla som hjälpt oss. Inga rapporter är ännu publicerade — bli först.