Ansvarlig sikkerhetsrapportering
Sist oppdatert: 9. september 2026
Har du funnet en sikkerhetsfeil hos Pengefix? Takk for at du sier fra. Denne siden forklarer hvordan du melder fra, hva du kan vente av oss, og hvilke regler som gjelder for at vi skal kunne love deg at det er trygt.
Tror du noen andre har vært inne på Pengefix-kontoen din? Da er det avsnittet Er kontoen din hacket? nederst du skal til.
Slik melder du fra
Send en e-post til security@pengefix.no. Skriv på norsk eller engelsk, det du vil.
Ta med det du har, så blir det lettere for oss å finne feilen igjen:
- Hvilken adresse eller app det gjelder
- Hva du gjorde, steg for steg
- Hva som skjedde, og hva du mener kan skje i verste fall
- Skjermbilder eller logg hvis du har det
Du trenger ikke være sikker på at det er en feil. Er du i tvil, send det uansett.
Hva du kan vente av oss
Et medlem av sikkerhetsteamet vårt går gjennom rapporten og svarer deg, normalt innen en uke. Hvor raskt vi svarer, avhenger av hvor alvorlig funnet er. Vi holder deg oppdatert til feilen er rettet.
Omfang
Dette kan du undersøke:
- pengefix.no og alle underdomener (*.pengefix.no)
- Pengefix-appen for iOS og Android
Dette er utenfor:
- Tjenester vi kjøper fra andre (underleverandørene våre). Finner du en feil der, meld den til leverandøren. Får du ikke svar, kan vi hjelpe deg videre.
- Alt på adresser som begynner med dev eller dev-admin. Det er testmiljøene våre, og vi åpner dem bare etter avtale.
Relevante funn
Testen er tre spørsmål: kan noen lese data de ikke skal lese, endre data de ikke skal endre, eller komme inn i systemer de ikke skal ha tilgang til? Er svaret ja på ett av dem, vil vi høre om det. Lista under er eksempler, ikke en fasit, så meld fra også om funnet ditt ikke passer i noen av kategoriene.
Dette vil vi gjerne høre om:
- Tilgang til andre brukeres eller bedrifters data, kontoer eller filer
- Omgåelse av innlogging, for eksempel gjenbruk av en engangskode, en sesjon som ikke utløper, eller et token som godtas uten gyldig signatur
- Injeksjon mot server eller database
- Fjernkjøring av kode (RCE)
- Server-side request forgery (SSRF)
- Cross-site scripting (XSS) og cross-site request forgery (CSRF)
- Kjent sårbarhet (CVE) i noe vi kjører, når du har en fungerende vei til å utnytte den
- Promptinjeksjon mot AI-agenten som får en faktisk sikkerhetskonsekvens, som at den leser eller skriver dataene til en annen bruker, eller kaller et verktøy den ikke skulle kalt
- Lekkasje av personopplysninger eller nøkler, for eksempel i app-pakken, i koden vi serverer i nettleseren, i åpen lagring, eller fra kode eller en avhengighet som sender data et sted den ikke skal
Dette bruker vi ikke tid på:
- Rapporter fra automatiske skanneverktøy uten et fungerende eksempel på utnyttelse
- Manglende sikkerhetsheadere eller CSP-innstillinger uten påvist konsekvens
- Manglende rate limiting, brute force og DoS/DDoS
- Phishing, sosial manipulering, og promptinjeksjon mot AI-agenten som bare gir rare svar uten sikkerhetskonsekvens
- Oppsett av e-post (SPF, DKIM, DMARC) og manglende CAA-oppføringer
- Clickjacking på sider uten sensitive handlinger
- Åpne API-endepunkter som bare serverer offentlige data
- Hvilken programvareversjon vi kjører, når du ikke viser til en kjent sårbarhet som rammer den
Rapporter som bare inneholder slike funn, kan vi lukke uten svar.
Regler
Reglene finnes for å beskytte brukerne våre, og de er ganske enkle:
- Ikke hent ut, endre eller lagre mer data om andre brukere enn det som trengs for å vise at feilen finnes. Kommer du over personopplysninger, stopp og fortell oss det.
- Ikke overbelast tjenestene våre. Ingen tjenestenektangrep eller automatisert masseskanning som påvirker driften.
- Ikke forsøk å lure ansatte eller brukere. Ingen phishing, ingen oppdiktede henvendelser.
- Ikke offentliggjør funnet før vi har rettet det, eller før det har gått 90 dager fra du meldte fra. Trenger vi mer tid, spør vi deg.
Trygg havn
Rapporterer du i god tro og holder deg innenfor reglene over, vil vi ikke anmelde deg eller gå til sak mot deg. Vi ser på funnet ditt som hjelp, ikke som et angrep. Trenger du en bekreftelse på det, spør oss.
Belønning
Vi har ikke noe dusørprogram, og vi betaler ikke for rapporter. Det sier vi rett ut, så ingen bruker tid på å forhandle. Vil du bli kreditert, skriver vi gjerne navnet ditt på en takkeliste når feilen er rettet.
Er kontoen din hacket?
Tror du noen andre har vært inne på Pengefix-kontoen din? Gjør dette:
- Logg ut av appen på alle enheter og logg inn på nytt. Du logger inn med engangskode på e-post, så sjekk at ingen andre har tilgang til e-postkontoen din.
- Send en e-post til security@pengefix.no og fortell hva du har sett. Vi ser på det sammen med deg.
Vi ber deg aldri om engangskoder eller passord på e-post eller telefon.
In English
Found a security issue in a Pengefix service? Email security@pengefix.no, in English or Norwegian. Include the affected address, the steps to reproduce, and what you think the impact is. A member of our security team reviews the report and gets back to you, normally within a week, depending on criticality. We do not pursue good-faith research that avoids other users' data, denial of service, social engineering, and public disclosure before a fix or 90 days. We do not act on automated scanner output, missing headers, missing rate limiting, email or DNS configuration, or similar low-impact findings; we may close such reports without a response. In scope: pengefix.no, all its subdomains, and the mobile apps. Out of scope: third-party services we use (report those to the vendor), and our dev and dev-admin hosts unless agreed. We do not run a bug bounty programme. We credit reporters who want it.