Haavoittuvuuksien palkkio-ohjelma.

Ilmoita haavoittuvuuksista. Saa palkkio asioiden tekemisestä turvallisemmiksi.

WithSecure palkitsee tietoturvatutkijoita, jotka paljastavat vastuullisesti tietoturvahaavoittuvuuksia alla luetelluissa tukikelpoisissa WithSecure Elements -tuotteissa ja -palveluissa – tätä kutsutaan myös ”bug bounty” -ohjelmaksi. Jos olet löytänyt tietoturvaongelman, haluamme kuulla siitä. Lue nämä ohjeet kokonaan ennen osallistumista.

Mitä sinun tulee tietää ennen aloittamista

Haluamme kuulla tietoturvahaavoittuvuuksista alla luetelluissa tukikelpoisissa WithSecure Elements -tuotteissa ja -palveluissa. Tarjoamme rahallisia palkkioita tukikelpoisista ilmoituksista, jotka toimitetaan meille koordinoidusti.

Tiettyjä sääntöjä on noudatettava, jotta tutkimuksesi ei vaaranna muita käyttäjiä, heidän tietojaan tai palveluitamme, ja jotta vähennämme todennäköisyyttä, että valvontamme tulkitsee tutkimuksesi haitalliseksi tunkeutumisyritykseksi. Haluamme myös olla selkeitä siitä, miten otamme vastaan ilmoituksia ja maksamme palkkioita.

”Tietoturvahaavoittuvuudella” tarkoitetaan ongelmaa, joka vaarantaa palvelun tai tiedon luottamuksellisuuden, eheyden tai saatavuuden, tai joka aiheuttaa henkilötietojen (henkilöä koskevien tunnistetietojen) tallentamisen tai käsittelyn tavalla, joka ei ole voimassa olevan Suomen tietosuojalainsäädännön mukaista.

Haavoittuvuuksien palkkio-ohjelma kattaa tällä hetkellä vain seuraavat WithSecure Elements -tuotteet ja niihin liittyvät Elements-pilvipalvelut:

  • WithSecure Elements EPP for Computers (Windows ja Mac)
  • WithSecure Elements EPP for Computers Premium (Windows)
  • WithSecure Elements EPP for Servers (Windows ja Linux)
  • WithSecure Elements EDR for Servers (Windows ja Linux)
  • WithSecure Elements EPP for Servers Premium (Windows ja Linux)
  • WithSecure Elements EDR for Computers (Windows ja Mac)
  • WithSecure Elements EDR and EPP for Computers (Windows ja Mac)
  • WithSecure Elements EDR and EPP for Computers Premium (Windows)
  • WithSecure Elements EDR and EPP for Servers (Windows ja Linux)
  • WithSecure Elements Mobile Protection (Android ja iOS)
  • WithSecure Elements Collaboration Protection

Kaikki muut WithSecuren tuotteet, palvelut, verkkosivustot ja julkiset verkkosivut eivät kuulu tämän palkkio-ohjelman piiriin eivätkä oikeuta palkkioon. Ilmoitukset ovat tervetulleita, mutta ne eivät kuulu palkkio-ohjelman piiriin.

Rajoitukset ja tuetut versiot

Tutkimus on tehtävä uusimmalla yleisesti saatavilla olevalla versiolla, johon on asennettu uusimmat tietokanta- tai sisältöpäivitykset, sellaisena kuin se on julkaistu virallisten WithSecure-kanavien, Google Playn tai Apple App Storen kautta.

Rajoitukset ja toistettavuus

Selainpuolen tietoturvaongelmien on oltava toistettavissa HTML5-yhteensopivalla selaimella. Mobiiliasiakasohjelmien haavoittuvuuksien on oltava toistettavissa rootaamattomalla laitteella ja jossa on valmistajan toimittama uusin laiteohjelmisto, joka on korkeintaan vuoden vanha. Androidissa laitteessa on oltava tehtaalla asennettuna Google Play -palvelut.

Työpöytäasiakasohjelmissa ongelman on oltava toistettavissa käyttöjärjestelmällä, johon on asennettu käyttöjärjestelmän toimittajan tai jakelijan tarjoamat uusimmat tietoturvapäivitykset, ilman että hyökkääjä tarvitsee pääkäyttäjän tai root-oikeuksia. Tukikelpoisten asiakasohjelmien haavoittuvuuksien on oltava koodissa, jonka WithSecure toimittaa osana asiakassovellusta. Kolmansien osapuolten komponenttien haavoittuvuudet ovat yleensä tukikelpoisia, jos kyseiset komponentit toimitetaan osana WithSecuren asiakassovellusta.

Taustalla olevan alustan, käyttöjärjestelmän tai alustan tarjoamien kirjastojen ongelmat voivat olla tukikelpoisia, jos ne ilmenevät ohjelman piiriin kuuluvassa WithSecure Elements -tuotteessa tai vaikuttavat siihen. Ulkoisten komponenttien haavoittuvuuksien osalta tarjoudumme ilmoittamaan asianosaisille asiasta viipymättä. Jos tarvitset selvennystä, ota meihin yhteyttä ennen tutkimuksen aloittamista.

Sallittu tietoturvatutkimus

Sallimme vain tietoturvatutkimuksen, joka:

  • pyrkii vilpittömästi välttämään vaikutuksia kolmansien osapuolten palveluihin tai niiden saatavuuteen;
  • pyrkii vilpittömästi olemaan käyttämättä, vaikuttamatta tai paljastamatta muiden käyttäjien tilejä, henkilötietoja tai sisältöä, tai vaikuttamatta palvelun saatavuuteen muille käyttäjille;
  • käyttää vain sinulle henkilökohtaisesti kuuluvia tilejä – voit luoda useita tilejä nimenomaan tämän ohjelman mukaista tutkimusta varten;
  • kohdistuu vain tileihin, käyttäjätietoihin tai henkilötietoihin, jotka kuuluvat sinulle, tai käyttää keksittyä testidataa;
  • käyttää tai kohdistuu asiakasohjelmiin, jotka on asennettu vain laitteistoon, jonka omistat ja jota käytät itse;
  • käyttää vain menetelmiä, jotka ovat paikallisen lakisi ja Suomen lain mukaisia;
  • ei käytä haitallisia tai tuhoisia hyötykuormia enempää kuin on teknisesti tarpeen vaarattoman toimivuusnäytön (proof-of-concept) osoittamiseksi; ja
  • kohdistuu vain yllä lueteltuihin tuotteisiin ja palveluihin, mainituin poikkeuksin.

Jos sinulla on kysyttävää siitä, onko tietty tutkimus sallittua tai kuuluuko kohde ohjelman piiriin, ota meihin yhteyttä osoitteessa security@withsecure.com ennen tutkimuksen aloittamista.

Näin ilmoitat haavoittuvuudesta

Lähetä ilmoituksesi sähköpostitse osoitteeseen security@withsecure.com. Suosittelemme vahvasti salaamaan sähköpostin PGP-avaimellamme, joka on saatavilla avainpalvelimilta, ja liittämään mukaan oman julkisen avaimesi. PGP-avaimemme sormenjälki on 2622  90BA  C1DB  AB46  2954  B150  1518  05EB  454B  15C4

Huomaa, että Lähettämällä haavoittuvuusilmoituksen myönnät meille ikuisen, maailmanlaajuisen, rojaltivapaan, peruuttamattoman ja ei-yksinomaisen lisenssin ja oikeuden käyttää, muokata ja sisällyttää ilmoituksesi tai sen osan tuotteisiimme, palveluihimme tai testijärjestelmiimme ilman muita velvoitteita tai ilmoitusta sinulle.

Sähköpostiosoitteeseen lähetetyt muut kuin tietoturvaan tai yksityisyyteen liittyvät vikailmoitukset ja asiakaspalvelupyynnöt jätetään huomiotta. Jos sinulla on WithSecuren tuotteisiin liittyviä muita kuin tietoturvakysymyksiä, käy WithSecure Communityssa tai ota yhteyttä yritystukeen.

Kuvaile ilmoituksessasi vähintään:

Jotta ilmoitus on palkkiokelpoinen ja jotta sille vahvistetaan toimitusprioriteetti, ilmoituksen on sisällettävä toimiva, vaaraton toimivuusnäyttö (PoC) sekä tarkat ohjeet, joiden avulla voimme toistaa haavoittuvuuden itsenäisesti.

Toimiva PoC on pienin mahdollinen ei-tuhoisa esimerkki, joka laukaisee haavoittuvuuden ja osoittaa näkyvästi väitetyn tietoturvavaikutuksen. Ilmoituksesi on sisällettävä:

  • tiivis kuvaus ongelmasta, mukaan lukien odotettu käyttäytyminen, havaittu käyttäytyminen ja ohitettu tietoturva- tai yksityisyysraja;
  • tarkka tieto vaikutuksen kohteena olevasta tuotteesta, komponentista, päätepisteestä tai URI:sta sekä testiympäristöstä, mukaan lukien sovellettava versio- tai builtinumero, alusta, käyttöjärjestelmä, selain, tietokantaversio, tilin rooli, käyttöoikeudet, määritykset ja edellytykset;
  • tiivis, numeroitu luettelo vaiheista, joka alkaa selkeästi ilmoitetusta lähtötilanteesta, sisältäen kaikki tarvittavat komennot, pyynnöt, parametrit, skriptit, hyötykuormat, tiedostot ja muut syötteet;
  • täydelliset PoC-materiaalit ja ohjeet niiden suorittamiseen, mukaan lukien tarvittavat riippuvuudet tai asetukset;
  • tulos, joka todistaa onnistuneen hyväksikäytön, sekä selitys käytännön tietoturvavaikutuksesta; ja
  • jos ongelma esiintyy ajoittain, olosuhteet, ajoitus ja arvioitu onnistumisprosentti, jota toistaminen edellyttää.

Jos haavoittuvuus vaikuttaa palveluun, sisällytä päivämäärä ja kellonaika UTC-ajassa, jolloin toistit sen, koska palvelu on voinut muuttua sen jälkeen. Fuzzing-löydöksissä sisällytä myös alkuperäinen syötejoukko (corpus) ja ongelman laukaiseva syöte.

Kaikki ongelman toistamiseen tarvittavat tiedot on sisällytettävä ilmoitukseen ja sen liitteisiin. Kuvakaappauksia ja videoita voidaan liittää tukevaksi näytöksi, mutta ne eivät korvaa PoC:ta tai kirjallisia toistamisohjeita. Pelkkä teoreettinen kuvaus, automaattisen skannerin tuloste, versio- tai CVE-vastaavuus, kaatumisloki, kuvakaappaus tai video ei ole toimiva PoC.

PoC:n on noudatettava edellä mainittuja sallitun tutkimuksen sääntöjä, ja siinä saa käyttää vain tilejä, tietoja ja laitteistoa, jotka omistat tai hallitset. Voit myös liittää mukaan ehdotetun korjauksen, mutta tämä on vapaaehtoista.

Ilmoitukset, jotka eivät täytä näitä vaatimuksia, katsotaan puutteellisiksi eivätkä ne oikeuta palkkioon tai toimitusprioriteettiin. Jos emme pysty toistamaan haavoittuvuutta toimitettujen tietojen ja materiaalien perusteella, emme voi palkita siitä.

Pyrimme vahvistamaan ilmoituksen vastaanoton viiden arkipäivän kuluessa. Jos et kuule meistä tähän mennessä, lähetä ilmoitus uudelleen.

Mitä ilmoituksesi jälkeen tapahtuu

Kehittäjämme arvioivat, onko löydöksesi tietoturvahaavoittuvuus ja pystymmekö toistamaan sen toimittamiesi tietojen ja materiaalien avulla. Jos ilmoitus täyttää vaatimukset, palkkio maksetaan sen jälkeen, kun ongelma on korjattu.

Emme voi sitoutua tiettyyn korjaus- tai maksuaikatauluun, koska jokainen tapaus on erilainen. Priorisoimme sisäisesti ulkopuolelta ilmoitetut tietoturvaongelmat ja pyrimme pitämään sinut ajan tasalla. Voit myös pyytää tilannepäivityksiä tapauksesi käsittelijältä.

Saatamme julkaista palkittujen henkilöiden nimet, ja jos julkaisemme haavoittuvuustiedotteen, haluamme antaa ansaitun tunnustuksen. Jos haluat mieluummin käyttää peitenimeä tai pysyä nimettömänä, kunnioitamme sitä.

Joissakin tapauksissa saatamme todeta, ettei ilmoitettu ongelma aiheuta tietoturvariskiä tai ettei se ole tietoturva- tai yksityisyyshaavoittuvuus. Näissä tapauksissa palkkiota ei makseta.

Palkkiota ei makseta, jos löydös julkistetaan millään tavalla ennen sen korjaamista. Jos joku muu on ilmoittanut samasta ongelmasta aiemmin, kerromme sinulle asiasta sen jälkeen, kun ongelma on korjattu. Jos useampi tutkija ilmoittaa samasta ongelmasta, vain ensimmäinen täydellinen ilmoitus, joka sisältää toimivan PoC:n ja kaikki itsenäiseen toistamiseen tarvittavat tiedot, on palkkiokelpoinen.

Maksut

Tärkeää: Älä lähetä maksutietoja ensimmäisen ilmoituksesi mukana. Pyydämme tarvittavat tiedot, kun maksu erääntyy.

Maksut suoritetaan pankkisiirtona yhtenäisellä euromaksualueella (SEPA) tai kansainvälisenä pankkisiirtona SEPA-alueen ulkopuolelle. Emme voi käyttää shekkejä, kryptovaluuttoja tai muita rahansiirtopalveluita. Vastaanottaja vastaa siirtokuluista tai -maksuista sekä varojen käytöstä siirron jälkeen. Maksut suoritetaan oletuksena euroissa (EUR), ja valuuttamuunnoksissa käytetään voimassa olevaa pankkikurssia.

Meidän on ilmoitettava yksittäisille tutkijoille maksetut palkkiot Verohallinnolle riippumatta siitä, missä vastaanottaja asuu. Voidaksemme suorittaa maksun ja täyttääksemme tämän vaatimuksen pyydämme koko nimesi, syntymäaikasi, nykyisen postiosoitteesi ja pankkitilisi tiedot. Jos sinulla on yritys, saatamme pyytää sinua sen sijaan laskuttamaan meitä.

Vastaanottaja vastaa kaikista veroista. Jos sinua verotetaan Suomessa, meidän on perittävä ennakonpidätys, ja tarvitsemme henkilötunnuksesi sekä valinnaisesti kuluvan vuoden verokorttisi.

Nämä tunnistamisvaatimukset asettavat viranomaiset, emmekä voi tehdä niistä poikkeuksia. Maksuja ei suoriteta pakotteiden alaisiin maihin tai lainkäyttöalueille eikä pakotelistalla oleville henkilöille tai yhteisöille.

Näiden tunnistamisvaatimusten vuoksi asioimme suoraan vain alkuperäisen ilmoittajan kanssa. Käytämme vain alkuperäisessä ilmoituksessa käytettyä sähköpostiosoitetta, joten varmista, että säilytät pääsyn kyseiseen tiliin.

Muut oikeudelliset lausunnot

Lakimiehemme haluavat meidän nostavan esiin seuraavan:

Saat purkaa tai takaisin mallintaa WithSecuren asiakasohjelmia yksinomaan tämän haavoittuvuuksien palkkio-ohjelman mukaisen tietoturvatutkimuksen tekemiseksi. Tämä lupa koskee vain tässä ohjelmassa nimenomaisesti lueteltuja WithSecure Elements -asiakasohjelmia, eikä se koske lisensoituja kolmansien osapuolten komponentteja. Et saa paljastaa, näyttää tai julkaista kolmansille osapuolille mitään tämän luvan perusteella johdettua koodia tai sen osia missään muodossa.

Kuvaus palkkiomaksuihin käytettävästä henkilötietorekisteristä on saatavilla WithSecuren verkkosivuilla (Personal data record).

WithSecure pidättää oikeuden lopettaa tämän palkkio-ohjelman tai muuttaa sen ehtoja milloin tahansa ilman ennakkoilmoitusta. Tämä teksti on viimeksi muokattu 8.9.2026. Haavoittuvuuksien palkkio-ohjelmalla ei tällä hetkellä ole kiinteää päättymispäivää. Kaikki palkkiopäätökset ovat lopullisia. Tämän ohjelman säännöt ja niihin liittyvä viestintä eivät luo eivätkä tarkoita WithSecurelle mitään velvoitetta.

Palkkiot

Palkkion määrittää yksinomaan teknisestä henkilöstöstä koostuva WithSecure-tiimi, ja se perustuu haavoittuvuuden arvioituun riskiin. Nykyinen palkkioiden vaihteluväli on 200–6 000 euroa.

Jos ilmoitat useita ongelmia, jotka ovat kaksoiskappaleita palvelun eri osissa – esimerkiksi sama koodi, joka toimii eri solmuissa tai alustoilla – tai jotka ovat osa suurempaa ongelmaa, saatamme yhdistää ne ja maksaa vain yhden palkkion.

Seuraava taulukko antaa esimerkkejä vikaluokista ja niitä vastaavista palkkioista. Se ei kata kaikkia mahdollisia vikaluokkia, mutta havainnollistaa, miten vakavuus liittyy palkkioon.

Enintään 6 000 €  Etäkoodin suoritus (remote code execution) tuotannossa olevassa Elements-pilvipalvelun taustajärjestelmässä; etätiedoston sisällyttäminen (remote file inclusion) tuotannossa olevassa Elements-pilvipalvelun taustajärjestelmässä; merkittävä todennuksen ohitus tuotannossa olevassa Elements-pilvipalvelun taustajärjestelmässä, joka sisältää kriittistä tietoa. 
Enintään 3 500 €  Oikeuksien eskalointi Elements-pilvipalvelussa, joka antaa ylläpitäjän oikeudet vähäisin oikeuksin toimivalle käyttäjälle. 
Enintään 2 500 €  Etäkoodin suoritus Elements-asiakasohjelmistossa; tiedon poimiminen tuotannossa olevasta Elements-palvelimesta; pääsynhallintaongelma, joka paljastaa henkilötietoja. 
Enintään 1 000 €  Etäkoodin ajaminen sandboxissa; paikallinen oikeuksien eskalointi asiakkaan koneella; pysyvä palvelunestohyökkäys, joka vaikuttaa virustorjunta– tai tietosuojatoimintoihin. 
Enintään 350 €  Väliaikainen palvelunestohyökkäys, joka vaikuttaa virustorjuntatoimintoon; väliaikainen, vaikutukseltaan merkittävä palvelunestohyökkäys, joka vaikuttaa paikalliseen tuotetoimintoon. 
Enintään 200 €  Tietoturvaan liittyvä virheellinen määritys tuotannossa olevassa Elements-palvelussa tai –asiakasohjelmassa. 

Akkreditoinnit ja sertifikaatit.

Henkilötietorekisteri.

Miten käsittelemme henkilötietojasi.
Tietoa siitä, mitä dataa kerätään, miten käsittelemme henkilötietoja ja mitkä ovat oikeutesi rekisteröitynä.