Siirry sisältöön
Iiwari

Tietoturva

Haavoittuvuuksien ilmoittaminen

Otamme UWB-paikannusjärjestelmiemme, Anchor-laitteiden, tagien, tukiasemien ja pilvi-infrastruktuurin tietoturvan vakavasti. Jos uskot löytäneesi haavoittuvuuden tuotteistamme tai palveluistamme, kerro siitä meille heti. Tutkimme jokaisen asiallisen ilmoituksen ja korjaamme ongelman niin nopeasti kuin pystymme.

Versio 1.0, voimassa 22.9.2026 alkaen

Mitä tämä koskee

Toimintatapa koskee kaikkia Iiwarin tuotteita ja palveluita: Anchor-, TileTag-, BadgeTag- ja CloudTag-laitteita, MBS- ja BS-tukiasemia sekä Iiwarin pilvipalveluita.

Näin ilmoitat haavoittuvuudesta

Lähetä havaintosi osoitteeseen security@iiwari.com. Pääsemme asiaan nopeimmin, kun kerrot:

  • mikä haavoittuvuus on ja mitä sillä voisi tehdä
  • mitä tuotetta, laiteohjelmistoversiota tai osoitetta se koskee
  • miten haavoittuvuuden voi toistaa vaihe vaiheelta – esimerkkiskriptit ja kuvakaappaukset auttavat paljon.

Jos ilmoituksessa on arkaluonteisia tietoja, voit salata sen PGP-avaimellamme: https://iiwari.com/security/iiwari-security-public.asc. Avaimen sormenjälki on:

1264 3755 7209 02EC 54CF  0A66 C658 33BA 9B73 D1EA

Salatun ilmoituksen voi lähettää liitteenä tai viestin tekstinä – kumpikin käy.

Mitä tapahtuu seuraavaksi

Kuittaamme ilmoituksen 3 työpäivän kuluessa, kerromme ensiarviomme 10 työpäivän kuluessa ja päivitämme tilannetta vähintään 30 päivän välein, kunnes asia on ratkaistu.

Tutkijan oikeusturva (safe harbor)

Tuemme tietoturvatutkijoita. Kun toimit tutkimuksessasi vilpittömässä mielessä tämän ohjeen mukaisesti, pidämme tutkimustasi luvallisena, emme ryhdy oikeustoimiin sinua vastaan ja selvitämme asian kanssasi nopeasti.

Jos kolmas osapuoli ryhtyy oikeustoimiin sinua vastaan tämän ohjeen mukaisesta tutkimuksesta, kerromme, että tutkimuksesi oli luvallista.

Tämä ei koske lainvastaista toimintaa eikä toimintaa, joka vahingoittaa asiakkaitamme.

Ohjeet tutkijalle

  • Älä hyödynnä haavoittuvuutta enempää kuin sen olemassaolon toteaminen vaatii.
  • Älä avaa, muuta tai poista asiakkaiden tietoja.
  • Älä tee palvelunestohyökkäyksiä äläkä fyysisiä hyökkäyksiä Iiwarin tai asiakkaidemme laitteisiin tai infrastruktuuriin. Omistamasi laitteen fyysinen ja laitteistotason tutkiminen on tervetullutta.
  • Pidä haavoittuvuuden yksityiskohdat luottamuksellisina, kunnes olemme julkaisseet ne tai sopineet kanssasi julkistuspäivästä.

Jos pääset vahingossa käsiksi henkilötietoihin tai muuhun arkaluonteiseen tietoon, lopeta, kerro siitä meille ja poista tiedot.

Julkistus

Noudatamme koordinoitua julkistusta. Pyrimme julkaisemaan tiedon haavoittuvuudesta, kun korjaus tai suojaus on käyttäjien saatavilla, ja joka tapauksessa viimeistään 90 päivän kuluttua ilmoituksestasi. Jos tarvitsemme lisäaikaa, kerromme syyn ja sovimme kanssasi uuden päivän. Jos haavoittuvuutta hyödynnetään aktiivisesti, voimme julkaista tiedon aiemmin käyttäjien suojaamiseksi.

Osaa laitteistamme ei voi päivittää etänä. Niissä korjaus voi tarkoittaa muutosta ympäröivään järjestelmään, laitetunnisteen poistamista käytöstä, korjattua laiteversiota tai laitteiden vaihtoa – ja aikataulu voi olla pidempi. Kerromme avoimesti, mikä näistä koskee ilmoitustasi.

Tunnustus

Mainitsemme nimesi julkaisun yhteydessä mielellämme, jos haluat. Meillä ei ole bug bounty -ohjelmaa, emmekä maksa rahallisia palkkioita.

Kolmannen osapuolen komponentit

Jos havaintosi koskee tuotteissamme käytettyä kolmannen osapuolen komponenttia, ilmoitamme siitä myös komponentin ylläpitäjälle ja sovimme julkistuksesta yhdessä heidän kanssaan.

Yhteystiedot

Iiwari Tracking Solutions Oy
Kidekuja 2, 88610 Vuokatti, Finland
security@iiwari.com
https://iiwari.com