Sikkerhed & Responsible Disclosure
Vi tager sikkerhed alvorligt. Hvis du har fundet en sårbarhed i Agent Nova, vil vi rigtig gerne høre fra dig.
Kontakt
Skriv til security@agentnova.online. Vi bekræfter modtagelse inden for 72 timer og giver en foreløbig vurdering inden for 7 dage.
PGP-nøgle på forespørgsel. Ved kritiske fund må du gerne markere emnet med [SEV-1].
Vores løfte til dig
- Vi svarer hurtigt og holder dig opdateret.
- Vi anmelder dig ikke og starter ikke retssag så længe du følger denne policy.
- Du får æren i vores hall of fame (medmindre du foretrækker at være anonym).
- For alvorlige fund tilbyder vi en kontant tak — beløb aftales individuelt.
Scope
Følgende er i scope:
agentnova.onlineog alle subdomæner- API- og webhook-endpoints under
/api/public/* - Authentication-, betalings- og datamodel-fejl
Uden for scope:
- DoS/DDoS-angreb — undlad venligst
- Social engineering af medarbejdere
- Fysiske angreb
- Rapporter uden praktisk exploit (fx “manglende header X”)
- Tredjeparts-services (Supabase, Stripe, Google) — anmeld direkte til dem
Regler
- Test kun på egne konti — undgå andre brugeres data.
- Stop så snart du har bekræftet sårbarheden — udnyt aldrig ud over hvad der er nødvendigt for at demonstrere problemet.
- Del ikke sårbarheden offentligt før vi har fikset den.
- Slet enhver data du måtte have hentet undervejs.
Hvad vi selv gør
Vores platform bygger på defense-in-depth: krypterede OAuth-tokens (AES-256-GCM), rate limiting, MFA for admins, Postgres RLS på alle brugerdata, CSP-enforce, security headers, SSRF-beskyttelse og fuld audit-log. Se vores databehandleraftale for detaljer om databehandling og underdatabehandlere.
