Agent NovaAgent Nova

Sikkerhed & Responsible Disclosure

Vi tager sikkerhed alvorligt. Hvis du har fundet en sårbarhed i Agent Nova, vil vi rigtig gerne høre fra dig.

Kontakt

Skriv til security@agentnova.online. Vi bekræfter modtagelse inden for 72 timer og giver en foreløbig vurdering inden for 7 dage.

PGP-nøgle på forespørgsel. Ved kritiske fund må du gerne markere emnet med [SEV-1].

Vores løfte til dig

  • Vi svarer hurtigt og holder dig opdateret.
  • Vi anmelder dig ikke og starter ikke retssag så længe du følger denne policy.
  • Du får æren i vores hall of fame (medmindre du foretrækker at være anonym).
  • For alvorlige fund tilbyder vi en kontant tak — beløb aftales individuelt.

Scope

Følgende er i scope:

  • agentnova.online og alle subdomæner
  • API- og webhook-endpoints under /api/public/*
  • Authentication-, betalings- og datamodel-fejl

Uden for scope:

  • DoS/DDoS-angreb — undlad venligst
  • Social engineering af medarbejdere
  • Fysiske angreb
  • Rapporter uden praktisk exploit (fx “manglende header X”)
  • Tredjeparts-services (Supabase, Stripe, Google) — anmeld direkte til dem

Regler

  • Test kun på egne konti — undgå andre brugeres data.
  • Stop så snart du har bekræftet sårbarheden — udnyt aldrig ud over hvad der er nødvendigt for at demonstrere problemet.
  • Del ikke sårbarheden offentligt før vi har fikset den.
  • Slet enhver data du måtte have hentet undervejs.

Hvad vi selv gør

Vores platform bygger på defense-in-depth: krypterede OAuth-tokens (AES-256-GCM), rate limiting, MFA for admins, Postgres RLS på alle brugerdata, CSP-enforce, security headers, SSRF-beskyttelse og fuld audit-log. Se vores databehandleraftale for detaljer om databehandling og underdatabehandlere.