Policy för sårbarhetsrapportering
Effektivt datum: 5 augusti 2026
Intagri Technologies LLC driver Dainvo och välkomnar konkreta rapporter i god tro som hjälper oss att skydda Dainvos användare. Policyn förklarar vilka tester vi tillåter, vad som fortfarande är förbjudet, hur du rapporterar en möjlig sårbarhet och vad du kan förvänta dig efter rapporteringen.
Policyn gäller framåt från ikraftträdandedatumet. Den skapar inga retroaktiva rättigheter, belöningar eller ersättningar för aktivitet eller rapporter som lämnades in före det datumet.
1.Scope
Denna policy omfattar följande Dainvo-ägda produkter och offentliga tjänster:
dainvo.com,www.dainvo.com,users.dainvo.com,ai.dainvo.com,mcp.dainvo.com,maps.dainvo.com,downloads.dainvo.comochdocs.dainvo.com;- Dainvo-ägda offentliga APIs och kontosystem; och
- officiella, offentligt lanserade Dainvo-appar för dator och mobil.
Tredjepartsinfrastruktur och -tjänster ingår inte i omfattningen, däribland Stripe, Cloudflare, Supabase, Microsoft, Google, Apple, appbutiker och andra leverantörer. En sårbarhet som orsakas av Dainvos kod eller konfiguration och berör någon av tjänsterna får fortfarande rapporteras, men du får inte testa leverantörens infrastruktur eller andra kunder.
2. Auktoriserad säkerhetsforskning och rättsligt skydd
Vi tillåter endast forskning i god tro som följer samtliga krav nedan:
- Använd endast konton som du äger eller uttryckligen har rätt att använda och endast dina egna testdata.
- Håll förfrågningar riktade, låga volymer och inte mer omfattande än nödvändigt för att bekräfta problemet.
- Undvik sekretessbrott, servicestörningar, dataförlust, försämrad prestanda och skada för någon person.
- Sluta testa när du har tillräckligt med bevis för att förklara den potentiella sårbarheten.
- För Dainvo-applikationer, använd endast normala användarvänliga gränssnitt och normalt produktbeteende.
- Följ tillämplig lag och denna policy under hela undersöknings- och rapporteringsprocessen.
Om du bedriver säkerhetsforskning i god tro och följer denna policy behandlar Dainvo verksamheten som tillåten enligt våra villkor och inleder eller stöder inte rättsliga åtgärder enbart på grund av den. Om en tredje part inleder en rättslig process kan Dainvo uppge att din forskning följde policyn. Detta rättsliga skydd binder inte tredje parter eller rättsvårdande myndigheter, tillåter inte olagligt agerande och medger inte överträdelser av tredje parts villkor.
Om du är osäker på om en åtgärd är tillåten, sluta innan du vidtar den åtgärden och fråga genom det skyddade rapporteringsformuläret.
Förbjudna aktiviteter
Denna policy tillåter dig inte att:
- komma åt, visa, kopiera, ändra, radera eller lämna ut en annan persons konto eller data;
- använda stulna inloggningsuppgifter, automatiserad inloggningsprovning, massprovning av lösenord, nätfiske, förevändningar eller social manipulation;
- utföra överbelastnings-, belastnings- eller stresstester, skanning med hög volym eller automatiserad masskanning;
- föra in skadlig kod, skapa beständig åtkomst, utöka behörigheter, röra sig lateralt eller komma åt ett kommandoskal;
- exfiltrera data eller prova säkerhetskopior, fysiska platser, anställda, entreprenörer eller supportpersonal;
- testa betalningar med riktiga eller stulna kort, avsiktligt skapa debiteringar eller använda tvister eller kortreklamationer som test;
- bakåtkompilera, dekompilera, demontera eller extrahera källkod eller kringgå DRM, licensiering, betalning, behörighet, uppdatering, autentisering eller åtkomstkontroller;
- kopiera, klona, distribuera vidare, publicera eller använda Dainvos programvara, design eller icke-offentliga material för att skapa en konkurrerande produkt; eller
- testa tredjepartssystem, konton, applikationer, nätverk eller leverantörsinfrastruktur.
4. Känsliga eller privata data
Om du oväntat stöter på personuppgifter, inloggningsuppgifter, token, privat innehåll, betalningsinformation eller data som inte tillhör dig ska du omedelbart avbryta. Fortsätt inte undersökningen, hämta inte ytterligare data, behåll inte onödiga kopior och dela inte informationen med någon annan.
Rapportera vad som hände med minsta nödvändiga mängd maskerade bevis. Skicka inte lösenord, återställningskoder, OAuth-token, privata nycklar, betalkortsnummer, fullständiga kundposter eller andra aktiva hemligheter. Radera data som du oavsiktligt har behållit efter rapporteringen, om inte Dainvo ger särskilda anvisningar om att bevara dem.
5. Hur man rapporterar
Använda skyddat supportformulär och väljaSäkerhetsrapporteringVänligen inkludera:
- det berörda värdnamnet, URL:en, komponenten, API:et eller appversionen;
- en tydlig beskrivning av frågan, potentiell påverkan och nödvändiga villkor.
- minimala, icke-destruktiva steg för att reproducera problemet med ditt eget konto och data;
- datum, tid, tidszon och eventuella relevanta Dainvo-begärande-ID:n;
- redigerad begäran och svarsdetaljer eller skärmdumpar när det är användbart, och
- om du stött på eller behållit någon data som inte var din.
Klistra in relevanta uppgifter direkt i formuläret. Skicka inte körbara filer, skript, arkiv, skadlig kod eller länkar som kräver att Dainvo kör en externt tillhandahållen konceptdemonstration. Formuläret tar emot valfria bild-, ljud- eller videobevis inom de befintliga filgränserna.
Rapporter som vi kan stänga utan undersökning
Dainvo kan stänga dubbla, ofullständiga, out-of-scope, icke-reproducerbara eller icke-åtgärdsbara inlämningar. Exempel som vanligtvis inte kan åtgärdas utan en demonstrerad säkerhetspåverkan inkluderar:
- automatiserad skannerutgång utan reproducerbara bevis eller effekter;
- enbart saknade valfria rubriker, TLS-betyg, avslöjande av programversion eller andra observationer om systemhärdning;
- self-XSS eller clickjacking på en sida utan känsliga åtgärder.
- observationer av hastighetsbegränsningar utan en praktisk kringgång eller säkerhetspåverkan; och
- SPF-, DKIM- eller DMARC-fynd, eller tredjepartsfynd, som inte orsakas av kod eller konfiguration som Dainvo kontrollerar.
7. Vad du kan förvänta dig
Dainvo riktar sig till erkännande av en fullständig rapport inom sju arbetsdagar. Detta mål är inte ett servicenivåavtal och lovar inte att Dainvo kommer att validera, avhjälpa eller offentligt diskutera en rapport inom en viss period. Prioritet och responstid beror på svårighetsgrad, reproducerbarhet, tillgängliga resurser och andra operativa behov.
Dainvo kan begära mer information, tillhandahålla statusuppdateringar när det är praktiskt eller dela rapportuppgifter privat med tjänsteleverantörer, professionella rådgivare eller myndigheter när det är rimligt att undersöka, avhjälpa, skydda användare eller följa lagen.
8. samordnad upplysning
Offentliggör inte uppgifter om en sårbarhet innan Dainvo har fått rimlig tid att undersöka den och du har samordnat publiceringstidpunkten med oss. Policyn anger ingen fast tidsfrist för åtgärd eller offentliggörande. Tidpunkten måste avtalas från fall till fall. Dainvo samarbetar i god tro och lämnar lägesuppdateringar när det är praktiskt möjligt.
Dainvo upprätthåller inte ett offentligt bekräftelseprogram. Alla tack är privata och skapar inte ett löfte om offentlig kredit eller ersättning.
9. Förhållande till annan politik
Denna policy gäller endast sådan säkerhetsforskning som den uttryckligen tillåter.Dainvo Villkor och Integritetspolicy fortsätta att gälla i alla andra avseenden.
Den engelska versionen av policyn är styrande. Översättningar tillhandahålls för läsarens bekvämlighet, och den engelska versionen gäller vid en konflikt.
Dainvo kan uppdatera eller avsluta denna policy. Ändringar tillämpas prospektivt från det datum som visas på den uppdaterade sidan och inte retroaktivt godkänna tidigare beteende.