Retningslinjer for sårbarhetsrapportering
Ikrafttredelsesdato: 5. august 2026
Intagri Technologies LLC driver Dainvo og ønsker konkrete meldinger i god tro som hjelper oss å beskytte Dainvo-brukere. Retningslinjene forklarer hvilken testing vi tillater, hva som fortsatt er forbudt, hvordan du melder en mulig sårbarhet og hva du kan forvente etterpå.
Disse retningslinjene gjelder fremover fra ikrafttredelsesdatoen. De oppretter ikke tilbakevirkende rettigheter, belønninger eller kompensasjon for aktivitet eller rapporter som ble sendt inn før denne datoen.
1. Omfang
Disse retningslinjene omfatter følgende produkter og offentlige tjenester som eies av Dainvo:
dainvo.com,www.dainvo.com,users.dainvo.com,ai.dainvo.com,mcp.dainvo.com,maps.dainvo.com,downloads.dainvo.com, ogdocs.dainvo.com;- offentlige API-er og kontosystemer som eies av Dainvo; og
- offisielle, offentlig utgitte Dainvo-apper for skrivebord og mobil.
Tredjepartsinfrastruktur og -tjenester er utenfor omfanget, inkludert Stripe, Cloudflare, Supabase, Microsoft, Google, Apple, appbutikker og andre leverandører. En sårbarhet som skyldes Dainvo-kode eller -konfigurasjon og berører en slik tjeneste, kan fortsatt rapporteres, men du må ikke teste leverandørens infrastruktur eller andre kunder.
2. Autorisert forskning og rettslig vern
Vi tillater bare forskning i god tro som oppfyller alle kravene nedenfor:
- Bruk bare kontoer du eier eller er uttrykkelig autorisert til å bruke, og bruk bare dine egne testdata.
- Hold forespørsler målrettede, få og ikke mer omfattende enn det som trengs for å bekrefte problemet.
- Unngå personvernbrudd, tjenesteavbrudd, datatap, redusert ytelse og skade på personer.
- Slutt å teste når du har nok bevis til å forklare den potensielle sårbarheten.
- Bruk bare vanlige, brukertilgjengelige grensesnitt og vanlig produktatferd i Dainvo-appene.
- Følg gjeldende lov og disse retningslinjene gjennom hele undersøkelses- og rapporteringsprosessen.
Hvis du utfører sikkerhetsundersøkelser i god tro og følger disse retningslinjene, vil Dainvo anse aktiviteten som tillatt etter vilkårene våre og ikke innlede eller støtte rettslige skritt utelukkende på grunn av aktiviteten. Hvis en tredjepart innleder rettslige skritt, kan Dainvo opplyse at undersøkelsen din fulgte retningslinjene. Dette rettslige vernet binder ikke tredjeparter eller myndigheter, tillater ikke ulovlige handlinger og gir ikke rett til å bryte tredjepartsvilkår.
Hvis du er usikker på om en handling er tillatt, stopp før du tar denne handlingen og spør gjennom det beskyttede rapporteringsskjemaet.
3. Forbudte aktiviteter
Disse retningslinjene gir deg ikke tillatelse til å:
- få tilgang til, se, kopiere, endre, slette eller utlevere en annen persons konto eller data;
- bruke stjålne påloggingsopplysninger, credential stuffing, password spraying, phishing, pretexting eller sosial manipulering;
- utføre tjenestenekt-, belastnings- eller stresstesting, høyvolumskanning eller automatisert masseskanning;
- innføre skadevare, etablere vedvarende tilgang, heve rettigheter, bevege deg sideveis i systemer eller åpne et kommandoskall;
- hente ut data eller teste sikkerhetskopier, fysiske lokasjoner, ansatte, oppdragstakere eller støttepersonell;
- teste betalinger med ekte eller stjålne kort, med vilje opprette belastninger eller bruke tvister eller tilbakeføringer som test;
- foreta omvendt utvikling, dekompilere, demontere, hente ut kildekode eller omgå DRM, lisensiering, betaling, rettigheter, oppdatering, autentisering eller tilgangskontroller;
- kopiere, klone, videredistribuere, publisere eller bruke Dainvo-programvare, design eller ikke-offentlig materiale til å bygge et konkurrerende produkt; eller
- teste tredjepartssystemer, -kontoer, -apper, -nettverk eller leverandørinfrastruktur.
4. Sensitive eller private data
Hvis du uventet finner personopplysninger, påloggingsopplysninger, tokener, privat innhold, betalingsinformasjon eller andre data som ikke tilhører deg, må du stoppe umiddelbart. Ikke fortsett undersøkelsen, last ned flere data, behold unødvendige kopier eller del dataene med andre.
Rapporter hva som skjedde med minst mulig nødvendig, sladdet dokumentasjon. Ikke send inn passord, gjenopprettingskoder, OAuth-tokener, private nøkler, betalingskortnumre, fullstendige kundeopplysninger eller andre aktive hemmeligheter. Slett data du utilsiktet har beholdt etter rapporteringen, med mindre Dainvo gir deg konkrete instruksjoner om å bevare dem.
5. Hvordan rapportere
Bruk beskyttet støtteskjema og velgSårbarhetsrapportering. Oppgi følgende:
- det berørte vertsnavnet, URL-en, komponenten, API-et eller appversjonen;
- en tydelig beskrivelse av problemet, mulige konsekvenser og nødvendige forutsetninger;
- så få ikke-destruktive trinn som mulig for å gjenskape problemet med din egen konto og dine egne data;
- dato, klokkeslett, tidssone og eventuell relevant Dainvo-forespørsels-ID;
- sladdede forespørsels- og svardetaljer eller skjermbilder når det er nyttig; og
- om du fant eller beholdt data som ikke tilhørte deg.
Lim inn de relevante detaljene direkte i skjemaet. Ikke send kjørbare filer, skript, arkiver, skadevare eller lenker som krever at Dainvo kjører driftet konseptbeviskode. Skjemaet godtar valgfri dokumentasjon i form av bilde, lyd eller video innenfor de gjeldende filgrensene.
6. Rapporter vi kan stenge uten etterforskning
Dainvo kan lukke dupliserte, ufullstendige, irrelevante, ikke-reproduserbare eller ikke-handlingsrettede innsendelser. Eksempler som vanligvis ikke kan følges opp uten en påvist sikkerhetskonsekvens, er:
- resultater fra automatiserte skannere uten reproduserbare bevis eller påviselig konsekvens;
- manglende valgfrie HTTP-hoder, TLS-vurderinger, eksponering av programvareversjon eller andre enkeltstående observasjoner om systemherding;
- self-XSS eller clickjacking på en side uten sensitiv handling;
- observasjoner om hastighetsbegrensning uten en praktisk omgåelse eller sikkerhetskonsekvens; og
- SPF, DKIM, DMARC eller tredjeparts funn som ikke skyldes Dainvo-styrt kode eller konfigurasjon.
7. Hva du kan forvente
Dainvo tar sikte på å bekrefte en fullstendig melding innen sju virkedager. Målet er ingen tjenestenivåavtale og lover ikke at Dainvo vil validere, utbedre eller offentlig omtale en melding innen en bestemt frist. Prioritet og svartid avhenger av alvorlighetsgrad, reproduserbarhet, tilgjengelige ressurser og andre driftsbehov.
Dainvo kan be om mer informasjon, gi statusoppdateringer når det er praktisk mulig eller dele rapportdetaljer privat med tjenesteleverandører, profesjonelle rådgivere eller myndigheter når det med rimelighet er nødvendig for å undersøke og rette problemet, beskytte brukere eller overholde loven.
8. Koordinert utlevering
Ikke offentliggjør detaljer om sårbarheten før Dainvo har fått rimelig tid til å undersøke og du har avtalt tidspunktet for offentliggjøring med oss. Disse retningslinjene setter ingen fast frist for utbedring eller offentliggjøring. Tidspunktet må avtales i hvert enkelt tilfelle. Dainvo samarbeider i god tro og gir fremdriftsoppdateringer når det er praktisk mulig.
Dainvo har ikke et offentlig anerkjennelsesprogram. Eventuelle takkemeldinger gis privat og innebærer ikke noe løfte om offentlig anerkjennelse eller kompensasjon.
9. Forholdet til andre retningslinjer
Disse retningslinjene gjelder bare for sikkerhetsforskning de uttrykkelig tillater.Dainvos vilkår og betingelser og Personvernerklæring Fortsett å gjelde i alle andre henseender.
Den engelske versjonen av disse retningslinjene er den autoritative. Oversettelser tilbys bare av praktiske hensyn, og den engelske versjonen gjelder hvis en oversettelse strider mot den.
Dainvo kan oppdatere eller avslutte disse retningslinjene. Endringer gjelder fremover fra ikrafttredelsesdatoen på den oppdaterte siden og gir ikke tilbakevirkende tillatelse til tidligere handlinger.