Spring til indhold
Sikkerhed

Sikkerhedspolitik

Sådan rapporterer du en sårbarhed, hvad du kan forvente af os, og hvordan vi håndterer en sikkerhedshændelse.

Sidst opdateret: juli 2026

01 Ansvarlig offentliggørelse

Finder du et sikkerhedsproblem i en InfoPeak-tjeneste, vil vi gerne høre om det. Vi behandler alle rapporter, der falder inden for omfanget nedenfor.

Rapportér en sårbarhed

security@infopeak.io

Vi driver ikke et betalt bug bounty-program. Vi udbetaler ikke dusør, gavekort eller merchandise for rapporter.

02 Omfang

Følgende tjenester er omfattet af politikken:

  • infopeak.io - hovedapplikation og websted
  • auth.infopeak.io - godkendelsestjeneste
  • InfoPeak Pass - browserudvidelse
  • InfoPeak VPN - mobil- og skrivebordsapplikationer

03 Retningslinjer

Vi beder dig følge disse retningslinjer:

  • Giv tilstrækkelige detaljer til at reproducere sårbarheden.
  • Du må ikke tilgå, ændre eller slette andre brugeres data.
  • Udfør ikke denial-of-service-angreb eller social engineering.
  • Giv os rimelig tid (90 dage) til at behandle problemet, inden det offentliggøres.

04 Svartider

72 timer

Vi bekræfter modtagelsen af din rapport.

14 dage

Du får en første vurdering og en forventet tidsplan for løsningen.

90 dage

Vi sigter mod at løse alle bekræftede sårbarheder inden for dette tidsvindue.

Tidslinjen gælder rapporter inden for omfanget i afsnit 02, som opfylder kravene i afsnit 09.

05 Safe Harbor

Vi går ikke rettens vej mod nogen, der i god tro finder og rapporterer en sårbarhed efter denne politik. Sikkerhedsforskning inden for politikkens rammer betragter vi som autoriseret, og vi rejser ikke krav om omgåelse af tekniske foranstaltninger.

06 Hændelser og underretning om brud

Ved en sikkerhedshændelse eller et databrud følger vi denne procedure, jf. NIS2-direktivet (EU) 2022/2555 og GDPR artikel 33 og 34:

  • Inden for 24 timer: Tidlig advarsel til den relevante nationale CSIRT (Computer Security Incident Response Team).
  • Inden for 72 timer: Fuld hændelsesmeddelelse til tilsynsmyndigheden (GDPR) og CSIRT (NIS2), inklusive omfangsvurdering og afhjælpningsforanstaltninger.
  • Uden unødigt ophold: Berørte brugere underrettes via e-mail med klare oplysninger om bruddets karakter, berørte data, trufne foranstaltninger og anbefalede handlinger.
  • Inden for 1 måned: En endelig rapport indsendes til de relevante myndigheder med analyse af grundårsag og forebyggende foranstaltninger.

07 Sikkerhedsarkitektur

InfoPeak anvender følgende sikkerhedsforanstaltninger som en del af vores forpligtelse over for Cyber Resilience Act (CRA):

  • Kryptering ved hvile: Dit indhold krypteres med AES-256-GCM. Nøglerne udledes i din browser med PBKDF2-SHA256 (210.000 iterationer) og når aldrig vores servere.
  • Kryptering i transit: TLS 1.3 for alle forbindelser.
  • Zero-knowledge-arkitektur: Personlige krypteringsnøgler genereres på klientsiden. InfoPeak kan ikke få adgang til dit krypterede indhold.
  • Kun EU-hosting: Al infrastruktur er placeret inden for Den Europæiske Union.
  • Regelmæssige sikkerhedsopdateringer: Afhængigheder og infrastruktur overvåges og opdateres løbende.

08 Uden for omfang

Følgende bliver registreret, men behandles ikke som sårbarheder. Rapporter der udelukkende dækker punkter herfra, får ikke et individuelt svar:

  • Manglende sikkerhedsheadere uden en påvist udnyttelse - eksempelvis CSP, HSTS eller X-Frame-Options på sider uden følsomt indhold.
  • SPF-, DKIM- og DMARC-opsætning samt øvrige DNS-anbefalinger uden dokumenteret spoofing.
  • Self-XSS og angreb der kræver at offeret selv indsætter kode i sin egen browserkonsol.
  • Clickjacking på sider uden tilstandsændrende handlinger.
  • Manglende rate limiting på endepunkter der hverken autentificerer eller afsender mail.
  • Versions- og teknologiafsløring samt rapporter om forældede biblioteker uden en påvist angrebsvej.
  • Output fra automatiske scannere uden en verificeret, reproducerbar udnyttelse.
  • Denial of service, volumenangreb, social engineering og fysisk adgang.

09 Krav til en rapport

En rapport skal kunne læses og reproduceres uden at vi skal spørge om mere. Send den som tekst i selve mailen:

  • Berørt URL eller endepunkt samt hvilken konto eller rolle du testede med.
  • Reproduktionstrin i skreven form. En video alene er ikke nok - vi behandler ikke rapporter hvor trinene kun findes i en videofil.
  • Den konkrete konsekvens. Hvilke data eller handlinger bliver tilgængelige, og for hvem.
  • Ét fund per rapport. Samlerapporter med flere urelaterede fund bliver ikke triageret.
  • Ingen links til eksterne filtjenester. Vedhæft dokumentation direkte i mailen.

Rapporter der ikke opfylder disse krav, lukkes uden svar. Det er ikke en vurdering af fundet - vi har ikke kapacitet til at rekonstruere en rapport for afsenderen.