Sikkerhed og drift

Rapportér en sårbarhed

Revideret7. august 2026 Gældende fra7. august 2026

Vi opbevarer følsomme oplysninger om mennesker, der ikke selv har valgt at være i vores systemer. Finder du en sårbarhed, vil vi hellere høre det fra dig end fra nogen, der udnytter den.

§ 1

Har du fundet noget, vil vi gerne vide det

Vi opbevarer følsomme oplysninger om mennesker, der ikke selv har valgt at være i vores systemer. Finder du en sårbarhed, vil vi hellere høre det fra dig end fra nogen, der udnytter den.

Skriv til os på den adresse, der står nederst på siden, og sæt "Sårbarhed" i emnefeltet. Skriv gerne på dansk eller engelsk.

Vi har ikke et bug bounty-program og udbetaler ikke dusører. Vi siger til gengæld ordentligt tak, og vil du nævnes, krediterer vi dig gerne, når forholdet er lukket.

§ 2

Hvad vi lover dig

  1. Vi kvitterer for din henvendelse inden for 3 hverdage.
  2. Vi vurderer forholdet og vender tilbage med, hvad vi mener om det, og hvad vi gør.
  3. Vi holder dig orienteret, indtil forholdet er lukket.
  4. Vi retsforfølger dig ikke og anmelder dig ikke, hvis du har holdt dig inden for rammerne i § 3 og har handlet i god tro.

Vi beder dig om at give os rimelig tid til at rette forholdet, før du offentliggør det. Er der mennesker, hvis data står på spil, er tiden ikke en formalitet.

§ 3

Rammerne

For at vi kan love dig det i § 3, punkt 4, skal du holde dig til følgende:

  • Se kun de data, der er nødvendige for at påvise sårbarheden. Falder du over personoplysninger, så stop, og skriv det i din rapport.
  • Hent, ændr, slet eller offentliggør ikke data, og gem dem ikke længere, end rapporten kræver.
  • Brug ikke andres konti uden deres tilladelse. Test på dine egne.
  • Lad være med at gøre tjenesten utilgængelig for andre — ingen belastningstest, ingen forsøg på at fremkalde nedbrud.
  • Brug ikke social engineering mod vores medarbejdere, kunder eller leverandører, og forsøg ikke at skaffe dig fysisk adgang.
  • Efterlad ikke bagdøre, og fjern det, du måtte have lagt ind under testen.

Er du i tvivl, om noget er inden for rammerne, så spørg os, før du gør det.

§ 4

Hvad rapporten bør indeholde

  • Hvor du fandt den — URL, endepunkt eller den del af systemet, det drejer sig om.
  • Hvad du gjorde, skridt for skridt, så vi kan gentage det.
  • Hvad du vurderer, en angriber kan opnå.
  • Skærmbilleder, logudsnit eller en kort optagelse, hvis det gør det tydeligere.
  • Hvordan vi får fat i dig, og om du vil krediteres.

Er sårbarheden alvorlig, og har du mulighed for at kryptere din henvendelse, må du meget gerne gøre det. Har du ikke, så send den alligevel — en ukrypteret rapport er bedre end ingen.

§ 5

Uden for området

Følgende regner vi ikke som sårbarheder, og vi behandler dem normalt ikke:

  • Manglende sikkerhedsheaders eller cookieflag uden en påvist konsekvens.
  • Resultater fra en automatisk scanner, der ikke er efterprøvet.
  • Spørgsmål om vores SPF-, DKIM- eller DMARC-opsætning uden en konkret udnyttelse.
  • Selvudløste angreb, der kræver, at ofret selv indsætter kode i sin browser.
  • Sårbarheder i tredjeparters systemer — dem skal du rapportere til dem.
  • Forhold, der kræver en tabt eller oplåst enhed, eller adgang til brugerens computer.

Er du uenig i, at noget hører hjemme her, så skriv det i din rapport — vi kigger på det.

Sikkerhed og drift

Skal I bruge dokumentation
til en leverandørgodkendelse?

Vi udfylder gerne jeres eget sikkerhedsskema og gennemgår opsætningen med jeres it-afdeling. Ring, så tager vi den derfra.

Kontakt os

Ring på hverdage eller skriv — vi svarer inden for 2 timer på alle hverdage.

35 15 47 65 rieck@rieckflow.com

Driftsstatus

Portalens og hjemmesidens aktuelle drift — og historikken bagud.

status.rieckflow.com

Fundet en sårbarhed?

Så vil vi hellere høre det fra dig end fra nogen, der udnytter den. Rammerne står på siden.

Rapportér en sårbarhed
  • 30 dage gratis
  • Uden betalingskort
  • 1 dags opsigelse