Denne siden sier hvordan du melder en sårbarhet i Verid til oss, hva vi lover tilbake, og hva vi ber deg om. Verid behandler opplysninger om kunder i eiendomshandler for meglerforetak, og vi vil gjerne høre om alt som kan sette dem i fare.
Sist oppdatert: 28.09.2026.
1. Slik melder du
Send en e-post til adressen i KONTAKT_EPOST (apps/web/lib/metadata.ts). Adressen står også på /kontakt og i /.well-known/security.txt. Skriv «Sårbarhet» i emnefeltet.
Ta med:
- hva sårbarheten er, og hvor den er (adresse eller funksjon)
- stegene for å gjenskape den
- hva en angriper kan oppnå
- hvordan vi kan nå deg, hvis du vil ha svar
Send ikke personopplysninger du har sett, videre til oss eller andre. Beskriv hva slags opplysninger det var.
2. Hva vi lover
| Hva | Når |
|---|---|
| Bekrefte at vi har fått meldingen | Innen 3 virkedager |
| Første vurdering: gyldig eller ikke, og hvor alvorlig | Innen 10 virkedager |
| Holde deg orientert om arbeidet | Minst hver 14. dag til saken er lukket |
| Si fra når sårbarheten er rettet | Samme uke som rettingen er ute |
Vi er et lite team. Vi retter alvorlige sårbarheter først, og sier fra hvis en retting tar lengre tid enn ventet.
Hvis du vil, nevner vi navnet ditt når sårbarheten er rettet. Vi betaler ikke dusør.
3. Hva vi ber deg om
- Gi oss rimelig tid til å rette sårbarheten før du forteller andre om den. Vi foreslår 90 dager, eller kortere hvis vi blir enige om det.
- Bruk bare din egen konto, eller kontoer du har fått lov til å bruke.
- Stopp med en gang du ser opplysninger om andre personer eller et annet foretak. Les ikke mer enn du må for å vise sårbarheten, og ikke lagre det.
- Endre eller slett ikke data som ikke er dine.
- Ikke gjør noe som kan gjøre Verid tregere eller utilgjengelig for andre.
4. Hva som er med
- Nettappen Verid på verid.no, med innlogging, saker, rapporter, kundeerklæringen og innstillingene.
- Offentlige sider på samme domene.
Eksempler vi vil høre om: tilgang til et annet foretaks saker, å komme forbi roller eller innlogging, å overta en konto, innsprøyting av kode, lenker til kundeerklæringen som kan gjettes, personopplysninger der de ikke skal være.
5. Hva som ikke er med
- Tjenestenekt (DoS og DDoS), og tester som sender store mengder trafikk.
- Sosial manipulering av ansatte, kunder eller brukere, og fysiske angrep.
- Tjenester som tilhører andre: Vercel, Neon, Resend, OpenSanctions, Serper, OpenAI, Brønnøysundregistrene, Kartverket og Maskinporten. Meld til dem.
- Funn fra automatiske skannere uten et konkret angrep.
- Manglende sikkerhetshoder uten en konkret virkning. Kjente mangler står i sikkerhetstiltak, «Kjente mangler».
- Nettlesere eller programvare som ikke lenger får oppdateringer.
6. Rettslig
Vi går ikke til rettslige skritt, og vi melder deg ikke til politiet, for undersøkelser som er gjort i god tro og etter punkt 3 og 4. Dette gjelder bare Verid. Vi kan ikke gi slik trygghet på vegne av andre, som leverandørene i punkt 5 eller meglerforetakene.
Er du usikker på om noe er innenfor, spør oss først.
7. Hva vi gjør med meldingen
Meldingen håndteres etter retningslinjer/hendelseshandtering. Hvis sårbarheten har ført til at personopplysninger er kommet på avveie, gjelder også rutine-for-brudd, og berørte meglerforetak blir varslet.
Gjenstår
| Mangel | Risiko | Plan |
|---|---|---|
Kontaktadressen er en midlertidig privat adresse (KONTAKT_EPOST) | Meldinger kan bli liggende, og avsenderen ser ikke at den går til Verid | Egen adresse, for eksempel sikkerhet@verid.no, lest av mer enn én person |
| Ingen kryptert kanal for meldinger (PGP eller skjema) | Detaljer om en sårbarhet sendes i klartekst | Vurder en PGP-nøkkel i security.txt |
| Løftene i punkt 2 er ikke prøvd | Fristene kan bli brutt første gang | Følg opp første melding mot tabellen |