Produktsäkerhet

Rapportera en sårbarhe

Lumito är engagerat i att säkerställa tryggheten och säkerheten för forskare, kunder och organisationer som använder våra produkter. Vi välkomnar rapporter om potentiella säkerhetssårbarheter som lämnas i god tro och bedriver ett samordnat program för rapportering av sårbarheter (Coordinated Vulnerability Disclosure, CVD) i enlighet med EU:s Cyber Resilience Act samt de internationella standarderna ISO/IEC 29147 och ISO/IEC 30111.

På denna sida: Hur du rapporterar · Vad rapporten bör innehålla · Vad du kan förvänta dig av oss · Forskning i god tro · Samordnad offentliggöring · Omfattning 

Kontaktpunkt — monotireras av Lumitos säkerhetsteam

Alla, inklusive säkerhetsforskare, kunder, användare, leverantörer och myndigheter, kan rapportera misstänkta sårbarheter i Lumitos produkter. Rapporter kan lämnas på engelska eller svenska och behandlas konfidentiellt. Vår rapporteringskanal är inte begränsad till automatiserade system; du kan alltid komma i kontakt med en person.

Den maskinläsbara kontaktinformationen publiceras på /.well-known/security.txt (RFC 9116)

Rapportera alltid privat i första hand. Offentliggör inte misstänkta sårbarheter via forum, supportärenden eller sociala medier innan en samordnad offentliggöring har genomförts.

Vad ska en rapport innehålla?

För att hjälpa oss att snabbt bedöma och reproducera problemet bör rapporten, i möjligaste mån, innehålla:

  • Berörd produkt, modell och version av programvara eller firmware.
  • En beskrivning av sårbarheten och dess potentiella konsekvenser.
  • Steg för att reproducera problemet, proof-of-concept eller konfigurationsinformation när sådan finns tillgänglig.
  • Eventuella bevis på att sårbarheten redan utnyttjas aktivt. Detta höjer prioriteten på rapporten och kan utlösa regulatorisk rapportering från vår sida.
  • Hur du önskar bli krediterad samt dina föredragna kontaktuppgifter.

Undvik att inkludera känsliga personuppgifter i skärmbilder eller bilagor och gör en rimlig ansträngning att inte komma åt eller förstöra andra användares data.

Vad kan du förvänta dig av oss?

Vi tillämpar denna policy i praktiken och publicerar den inte enbart som information. Nedanstående åtaganden dokumenteras även i vårt interna CVD-register.

Steg
Vårt åtagande
Vad vi gör
Bekräftelse
Inom 5 arbetsdagar
Vi bekräftar att vi mottagit rapporten och tilldelar ett referensnummer.
Inledande granskning
Inom 10 arbetsdagar
Vi verifierar och, när det är möjligt, reproducerar problemet samt ger en första bedömning (inom omfattning, utanför omfattning eller behov av mer information).
Statusuppdateringar
Minst var 30:e dag medan ärendet är öppet
Vi håller dig informerad om framstegen tills ärendet är löst.
Åtgärder
Riskbaserat och utan onödigt dröjsmål
Vi utvecklar och publicerar en korrigerande eller riskreducerande åtgärd prioriterad utifrån allvarlighetsgrad och exploateringsstatus.
Samordnad offentliggöring
När en lösning eller riskreducerande åtgärd finns tillgänglig
Vi kommer överens om ett publiceringsdatum med dig och publicerar en säkerhetsinformation när användare haft rimlig möjlighet att skydda sig.

Forskning i god tro (Safe Harbour)

Lumito kommer inte att inleda eller stödja rättsliga åtgärder mot någon som rapporterar en sårbarhet i god tro och i enlighet med denna policy. Vi ber dig att:

  • Göra en ärlig ansträngning att undvika integritetsintrång, dataförlust, avbrott i tjänster eller försämring av användarupplevelsen.
  • Endast interagera med system eller konton som du äger eller för vilka du har uttryckligt tillstånd.
  • Inte exportera, lagra eller dela data som du eventuellt får tillgång till och att radera sådan data efter att rapporten lämnats.
  • Ge Lumito rimlig tid att åtgärda problemet innan någon offentlig publicering sker och samordna publiceringsdatumet med oss.
Tester som är destruktiva, riktar sig mot andra användare eller innebär utpressning betraktas inte som forskning i god tro och omfattas inte av denna policy.

Samordnat offentliggörande och publicering

Lumito samordnar tidpunkt och innehåll för eventuell offentlig publicering tillsammans med den som rapporterat sårbarheten. Vår grundprincip är att publicera ett säkerhetsmeddelande när en korrigerande eller riskreducerande åtgärd finns tillgänglig och användare haft rimlig tid att implementera den. Om säkerhetsrisken med publicering bedöms överstiga nyttan kan publicering av specifika detaljer skjutas upp tills risken minskat. Rapporteraren krediteras om inte anonymitet önskas.

Omfattning

Denna policy gäller Lumitos produkter med digitala komponenter som tillhandahålls på marknaden, inklusive SCIZYS S1-scannern och eventuell inbyggd, styrande eller medlevererad programvara. Följande ligger utanför programmets omfattning:

  • Normala funktionsfel utan säkerhetsmässig påverkan.
  • Sårbarheter i tredjepartssystem eller tjänster som inte kontrolleras av Lumito.
  • Rapporter som enbart genererats av automatiska skanningsverktyg utan påvisbar och praktiskt exploaterbar påverkan.

Förhållandet till regulatorisk rapportering

Samordnad rapportering av sårbarheter och regulatorisk rapportering är separata men relaterade processer. Denna sida reglerar relationen mellan Lumito och den som rapporterar sårbarheten. Om vår bedömning visar trovärdiga bevis för att en sårbarhet aktivt utnyttjas kommer Lumito även att informera relevanta myndigheter (ENISA och samordnande CSIRT) enligt EU:s Cyber Resilience Act samt informera berörda användare. Den processen sker parallellt med vårt arbete tillsammans med rapportören.