Lumito är engagerat i att säkerställa tryggheten och säkerheten för forskare, kunder och organisationer som använder våra produkter. Vi välkomnar rapporter om potentiella säkerhetssårbarheter som lämnas i god tro och bedriver ett samordnat program för rapportering av sårbarheter (Coordinated Vulnerability Disclosure, CVD) i enlighet med EU:s Cyber Resilience Act samt de internationella standarderna ISO/IEC 29147 och ISO/IEC 30111.
På denna sida: Hur du rapporterar · Vad rapporten bör innehålla · Vad du kan förvänta dig av oss · Forskning i god tro · Samordnad offentliggöring · Omfattning
Kontaktpunkt — monotireras av Lumitos säkerhetsteam
Den maskinläsbara kontaktinformationen publiceras på /.well-known/security.txt (RFC 9116)
För att hjälpa oss att snabbt bedöma och reproducera problemet bör rapporten, i möjligaste mån, innehålla:
Undvik att inkludera känsliga personuppgifter i skärmbilder eller bilagor och gör en rimlig ansträngning att inte komma åt eller förstöra andra användares data.
Vi tillämpar denna policy i praktiken och publicerar den inte enbart som information. Nedanstående åtaganden dokumenteras även i vårt interna CVD-register.
Steg | Vårt åtagande | Vad vi gör |
|---|---|---|
Bekräftelse | Inom 5 arbetsdagar | Vi bekräftar att vi mottagit rapporten och tilldelar ett referensnummer. |
Inledande granskning | Inom 10 arbetsdagar | Vi verifierar och, när det är möjligt, reproducerar problemet samt ger en första bedömning (inom omfattning, utanför omfattning eller behov av mer information). |
Statusuppdateringar | Minst var 30:e dag medan ärendet är öppet | Vi håller dig informerad om framstegen tills ärendet är löst. |
Åtgärder | Riskbaserat och utan onödigt dröjsmål | Vi utvecklar och publicerar en korrigerande eller riskreducerande åtgärd prioriterad utifrån allvarlighetsgrad och exploateringsstatus. |
Samordnad offentliggöring | När en lösning eller riskreducerande åtgärd finns tillgänglig | Vi kommer överens om ett publiceringsdatum med dig och publicerar en säkerhetsinformation när användare haft rimlig möjlighet att skydda sig. |
Lumito kommer inte att inleda eller stödja rättsliga åtgärder mot någon som rapporterar en sårbarhet i god tro och i enlighet med denna policy. Vi ber dig att:
Lumito samordnar tidpunkt och innehåll för eventuell offentlig publicering tillsammans med den som rapporterat sårbarheten. Vår grundprincip är att publicera ett säkerhetsmeddelande när en korrigerande eller riskreducerande åtgärd finns tillgänglig och användare haft rimlig tid att implementera den. Om säkerhetsrisken med publicering bedöms överstiga nyttan kan publicering av specifika detaljer skjutas upp tills risken minskat. Rapporteraren krediteras om inte anonymitet önskas.
Denna policy gäller Lumitos produkter med digitala komponenter som tillhandahålls på marknaden, inklusive SCIZYS S1-scannern och eventuell inbyggd, styrande eller medlevererad programvara. Följande ligger utanför programmets omfattning:
Samordnad rapportering av sårbarheter och regulatorisk rapportering är separata men relaterade processer. Denna sida reglerar relationen mellan Lumito och den som rapporterar sårbarheten. Om vår bedömning visar trovärdiga bevis för att en sårbarhet aktivt utnyttjas kommer Lumito även att informera relevanta myndigheter (ENISA och samordnande CSIRT) enligt EU:s Cyber Resilience Act samt informera berörda användare. Den processen sker parallellt med vårt arbete tillsammans med rapportören.