ResponseRespons
Acknowledgement within 2 business days, a severity assessment and plan within 5 business days, and status updates until the issue is closed. You hear the outcome — including if we conclude it is not a vulnerability.
Bekreftelse innen 2 virkedager, alvorlighetsvurdering og plan innen 5 virkedager, og statusoppdateringer til saken er lukket. Du får vite utfallet — også hvis vi konkluderer med at det ikke er en sårbarhet.
Fix timeframesFikse-frister
Measured to the fix running in every affected deployment, not merely written: critical issues within 72 hours (with immediate mitigation first when the full fix needs longer), high within 7 days, medium within 30 days, low within 90 days.
Målt til at fiksen kjører i alle berørte distribusjoner, ikke bare er skrevet: kritiske innen 72 timer (med umiddelbar risikodemping først når full fiks tar lengre tid), høy innen 7 dager, middels innen 30 dager, lav innen 90 dager.
Safe harborTrygg havn
Good-faith, non-destructive research that respects the out-of-scope list is welcome: Coldbyte will not pursue legal action for it. Default coordinated-disclosure window is 90 days from report, or on fix deployment, whichever comes first — extensions are negotiated openly, and credit is given if you want it.
Ikke-destruktiv forskning i god tro som respekterer unntakslisten er velkommen: Coldbyte går ikke rettslig etter den. Standard koordinert offentliggjøring er 90 dager fra innmelding, eller når fiksen er utrullet, det som kommer først — utsettelser avtales åpent, og du krediteres om du ønsker.
Out of scopeUtenfor omfang
Denial of service, social engineering of Coldbyte or customer staff, physical attacks, and access to data that isn't yours beyond a minimal proof. Issues in Microsoft's own platforms belong with MSRC, not here.
Tjenestenekt, sosial manipulering av Coldbyte eller kunders ansatte, fysiske angrep, og tilgang til data som ikke er dine utover et minimalt bevis. Feil i Microsofts egne plattformer hører hjemme hos MSRC, ikke her.