Säkerhet & bug bounty
Hantverkare.dev hanterar affärskritisk data för hantverksföretag. Hittar du en säkerhetsbrist vill vi veta det direkt — och vi belönar dig för det.
Så rapporterar du
Mejla security@hantverkare.dev med beskrivning, påverkan och steg för att återskapa (gärna video eller PoC). Skicka inte rapporter via supportchatten eller sociala medier.
Maskinläsbar kontaktinfo finns i /.well-known/security.txt (RFC 9116).
Våra svarstider
- Bekräftelse på mottagen rapport: inom 2 arbetsdagar.
- Triage och allvarlighetsbedömning: inom 5 arbetsdagar.
- Åtgärd av kritiska brister: inom 7 dagar, övriga inom 30–90 dagar.
- Publik disclosure: efter överenskommelse, normalt 90 dagar efter fix.
Safe harbour
Följer du denna policy betraktar vi din research som auktoriserad, vi vidtar inga rättsliga åtgärder och samarbetar gärna om tredje part kontaktar oss. Krav: testa endast mot egna konton eller vår demo-tenant (/demo), använd inte andras data, ändra eller radera inget, och behåll rapporten konfidentiell till dess vi åtgärdat den.
Belöningsnivåer
| Allvarlighet | Exempel | Belöning |
|---|---|---|
| Kritisk | RCE, kringgången tenant-isolering, läckt tenantdata | 10 000 – 25 000 kr |
| Hög | Privilegie-eskalering, autentiseringsbypass, lagrad XSS i admin | 4 000 – 10 000 kr |
| Medel | IDOR med begränsad data, CSRF med påverkan, SSRF utan läckage | 1 000 – 4 000 kr |
| Låg | Saknade säkerhetsheaders, rate-limit-brister, informationsläckage | Hall of fame + swag |
Belöning betalas för första verifierade rapporten per unik brist. Nivån sätts utifrån faktisk påverkan på kunddata.
Utanför omfattning
- DoS-/DDoS-tester och lasttester
- Social engineering av personal eller kunder
- Automatiska skannerrapporter utan verifierad påverkan
- Best-practice-rapporter utan exploaterbarhet (t.ex. saknad SPF på oanvänd subdomän)
- Sårbarheter i tredjepartstjänster vi inte driftar
Hall of fame
Vi tackar publikt (med ditt godkännande) alla som hjälpt oss. Inga rapporter är ännu publicerade — bli först.