Ansvarlig varsling av sårbarheter

For sikkerhetsforskere, kunder og andre som finner en svakhet i Buildex.

Siste oppdatering: september 2026 · Versjon 1.0

Funnet en sårbarhet? Si fra til support@buildex.no.

Vi tar alle varsler på alvor og svarer innen 48 timer.

Kontaktadressen står også i security.txt

1. Slik varsler du

  • •Send e-post til support@buildex.no med emnet «Sårbarhet».
  • •Beskriv hva du fant, hvor (adresse eller endepunkt), stegene for å gjenskape det, og hva konsekvensen kan være.
  • •Oppgi når du testet og hvilken IP-adresse du testet fra. Da finner vi trafikken igjen i loggene våre.
  • •Ikke legg ved andres persondata. Et skjermbilde som viser at noe er mulig, holder.

2. Hva du kan forvente av oss

  • •Vi bekrefter at vi har mottatt varselet innen 48 timer.
  • •Vi vurderer funnet, gir deg beskjed om hva vi gjør med det, og sier fra når det er rettet.
  • •Ønsker du det, krediterer vi deg når saken er løst.
  • •Vi har ikke dusørprogram (bug bounty).

3. Regler for testing

Dette er greit:

  • •Å teste med din egen konto og dine egne data.
  • •Å stoppe så snart du har vist at sårbarheten finnes, og så varsle oss.

Dette er ikke greit:

  • •Å lese, endre eller slette andres data.
  • •Å opprette kontoer i andres navn eller med e-postadresser du ikke selv eier.
  • •Å be om passordtilbakestilling, engangskoder eller innloggingslenker for adresser du ikke eier.
  • •Å kartlegge hvilke e-postadresser eller personer som har konto hos oss.
  • •Tjenestenekt (DoS), stor last eller automatisert masseskanning.
  • •Å lure ansatte eller kunder (phishing og annen sosial manipulering), og fysiske angrep.

4. Sikkerhetstesting på oppdrag

Skal du teste Buildex som del av en leverandørvurdering, på vegne av en kunde eller som et bestilt oppdrag, må det avtales skriftlig med oss på forhånd. Send oss omfang, tidsrom og hvilke IP-adresser testingen kommer fra, til support@buildex.no. Testing uten en slik avtale regnes ikke som autorisert — heller ikke når en kunde av oss har bestilt den. Det er vi som drifter og eier systemet, og bare vi kan gi samtykke til at det testes.

5. Omfang

Omfattet:

  • •buildex.no og underdomenene våre.
  • •Buildex-appen for iOS og Android.

Ikke omfattet:

  • •Tjenester fra tredjeparter vi bruker. Varsle dem direkte.
  • •Funn uten påvist konsekvens, for eksempel en manglende sikkerhetsheader eller et synlig versjonsnummer alene.

6. Offentliggjøring

Vent med å offentliggjøre funnet til sårbarheten er rettet, eller til 90 dager har gått fra du varslet oss — det som kommer først. Vi avtaler gjerne tidspunktet med deg.

7. God tro

Varsler du i god tro og følger reglene på denne siden, vil vi ikke anmelde deg eller gå rettslig til verks mot deg for testingen.