Sist oppdatert 4. august 2026

Sikkerhet og sårbarhetsrapportering

Har du funnet en sårbarhet i Anvist, vil vi gjerne høre fra deg. Denne siden beskriver hvordan du melder fra, hva du kan forvente av oss, og hva vi ber om tilbake.

Slik melder du fra

Send en e-post til security@anvist.no. Du trenger ingen mal — beskriv hva du fant og hvordan vi kan gjenskape det, så tar vi det derfra.

Vi svarer innen 48 timer. Hører du ingenting innen det, er noe galt med e-posten vår, og vi vil gjerne vite det: prøv igjen eller ta kontakt via et annet kontaktpunkt på anvist.no.

Det maskinlesbare kontaktpunktet vårt ligger på /.well-known/security.txt (RFC 9116).

Hva som er innenfor scope

  • Anvist-applikasjonen på anvist.no
  • API-endepunktene våre, inkludert det offentlige /api/v1
  • Autentisering, tofaktor og sesjonshåndtering
  • Datalekkasje mellom byråer — altså brudd på isoleringen som skal hindre at ett byrå ser et annet byrås data

Hva som faller utenfor

  • Underliggende infrastruktur vi ikke eier (Vercel, Turso, Brønnøysundregistrene) — meld direkte til leverandøren
  • Sosial manipulering av ansatte hos oss
  • Fysisk sikkerhet
  • Funn som forutsetter at brukeren allerede er kompromittert, eller at angriperen har fysisk tilgang til en ulåst maskin

Ansvarlig offentliggjøring

Vi ber om tre ting:

  • Ikke hent ut kundedata. Har du vist at en sårbarhet finnes, er det nok — du trenger ikke demonstrere hvor mye du kan hente. Stopp ved det minste som beviser poenget.
  • Gi oss 30 dager til å rette før du publiserer. Trenger vi mer tid, sier vi fra og begrunner det.
  • Ikke forstyrr driften. Ingen tjenestenekt, ingen masseutsendelse, ingen sletting eller endring av data som ikke er din.

Følger du dette, kommer vi ikke til å forfølge saken rettslig, og vi behandler henvendelsen din som et bidrag — ikke som et angrep.

Vi krediterer deg gjerne navngitt når rettelsen er ute, hvis du ønsker det. Si fra om du heller vil være anonym.

Hva vi gjør når vi får en melding

  • Bekrefter mottak innen 48 timer
  • Vurderer alvorlighetsgrad og gir deg en tidsplan vi mener er realistisk
  • Retter kritiske og høye funn innen 24 timer, middels innen 7 dager, lave i neste planlagte release
  • Sier fra når rettelsen er ute, slik at du kan verifisere den selv

Har en sårbarhet berørt personopplysninger, varsler vi berørte kunder og Datatilsynet etter fristene i personvernforordningen. Det gjelder uavhengig av om funnet kom utenfra eller fra oss selv.

Ingen kjente brudd

Vi har ingen kjente sikkerhetsbrudd og ingen kjente tilfeller av kompromitterte kundedata. Endrer det seg, varsler vi berørte kunder direkte og publiserer en gjennomgang i etterkant.