Security & disclosureSikkerhet og varsling

Found something? Tell us. Funnet noe? Si ifra.

Applies to coldbyte.no and the Coldbyte Security Agent service. We welcome good-faith security research, we answer fast, and we never take legal action against honest reporters. Omfatter coldbyte.no og tjenesten Coldbyte Security Agent. Vi ønsker sikkerhetsforskning i god tro velkommen, vi svarer raskt, og vi går aldri rettslig etter ærlige innmeldere.

ReportingInnmelding

How to report a vulnerabilitySlik melder du inn en sårbarhet

Email sales@coldbyte.no with what you found, where (URL, service, tenant if it is your own deployment), steps to reproduce, and how to reach you. The machine-readable contact is published at /.well-known/security.txt. Please don't include more data in the report than the minimum needed to demonstrate the issue. Send e-post til sales@coldbyte.no med hva du fant, hvor (URL, tjeneste, tenant hvis det gjelder din egen distribusjon), trinn for å reprodusere, og hvordan vi når deg. Maskinlesbar kontaktinfo er publisert på /.well-known/security.txt. Ikke ta med mer data i rapporten enn det minimum som trengs for å vise problemet.

Coldbyte does not pay for vulnerability reports and runs no bug-bounty program: reporting is voluntary, done out of good will, and creates no claim to payment. What we do promise is the response and fix commitments below — and public credit if you want it. Coldbyte betaler ikke for sårbarhetsrapporter og har ingen bug bounty-ordning: innmelding er frivillig, skjer av god vilje og gir ikke krav på betaling. Det vi lover, er forpliktelsene til respons og utbedring nedenfor — og offentlig kreditering om du ønsker det.

Our commitmentsVåre forpliktelser

What happens after you reportHva som skjer etter innmelding

ResponseRespons

Acknowledgement within 2 business days, a severity assessment and plan within 5 business days, and status updates until the issue is closed. You hear the outcome — including if we conclude it is not a vulnerability. Bekreftelse innen 2 virkedager, alvorlighetsvurdering og plan innen 5 virkedager, og statusoppdateringer til saken er lukket. Du får vite utfallet — også hvis vi konkluderer med at det ikke er en sårbarhet.

Fix timeframesFikse-frister

Measured to the fix running in every affected deployment, not merely written: critical issues within 72 hours (with immediate mitigation first when the full fix needs longer), high within 7 days, medium within 30 days, low within 90 days. Målt til at fiksen kjører i alle berørte distribusjoner, ikke bare er skrevet: kritiske innen 72 timer (med umiddelbar risikodemping først når full fiks tar lengre tid), høy innen 7 dager, middels innen 30 dager, lav innen 90 dager.

Safe harborTrygg havn

Good-faith, non-destructive research that respects the out-of-scope list is welcome: Coldbyte will not pursue legal action for it. Default coordinated-disclosure window is 90 days from report, or on fix deployment, whichever comes first — extensions are negotiated openly, and credit is given if you want it. Ikke-destruktiv forskning i god tro som respekterer unntakslisten er velkommen: Coldbyte går ikke rettslig etter den. Standard koordinert offentliggjøring er 90 dager fra innmelding, eller når fiksen er utrullet, det som kommer først — utsettelser avtales åpent, og du krediteres om du ønsker.

Out of scopeUtenfor omfang

Denial of service, social engineering of Coldbyte or customer staff, physical attacks, and access to data that isn't yours beyond a minimal proof. Issues in Microsoft's own platforms belong with MSRC, not here. Tjenestenekt, sosial manipulering av Coldbyte eller kunders ansatte, fysiske angrep, og tilgang til data som ikke er dine utover et minimalt bevis. Feil i Microsofts egne plattformer hører hjemme hos MSRC, ikke her.

Security updatesSikkerhetsoppdateringer

How fixes reach customersSlik når fiksene kundene

The Coldbyte Security Agent is an operated service: Coldbyte builds, tests and pushes every update centrally, so customers never install patches themselves. Every change ships as a versioned, changelogged release — there is no out-of-band patch channel — and security updates are free of charge for every supported deployment. A software bill of materials (SBOM) is maintained for each release, and the advisories of every shipped component are monitored against the versions the fleet actually runs. Coldbyte Security Agent er en driftet tjeneste: Coldbyte bygger, tester og ruller ut hver oppdatering sentralt, så kundene installerer aldri oppdateringer selv. Hver endring leveres som en versjonert utgivelse med endringslogg — det finnes ingen sidekanal for oppdateringer — og sikkerhetsoppdateringer er kostnadsfrie for alle støttede distribusjoner. En programvareliste (SBOM) vedlikeholdes for hver utgivelse, og sikkerhetsvarslene for hver leverte komponent overvåkes mot versjonene flåten faktisk kjører.

If a vulnerability ever involves likely exposure of personal data, our breach-notification commitment applies in parallel — see the privacy policy. Questions? sales@coldbyte.no. Hvis en sårbarhet noen gang innebærer sannsynlig eksponering av personopplysninger, gjelder vår varslingsforpliktelse parallelt — se personvernerklæringen. Spørsmål? sales@coldbyte.no.