Trust Center, bug bounty

Bug bounty och red team-program.

Vi bjuder in tekniska researchers att granska Kapacitis publika AI-agent, vårt audit-chain-protokoll och vår öppna verifierare. Syftet är enkelt, vi vill veta när vi har fel. Säkerhet byggs av öppen granskning, inte av tystnad.

Kapaciti AB (under bolagsbildning) positionerar sig som top-3-i-Europa på försvarbar AI-infrastruktur för reglerade industrier. Den positionen kräver oberoende granskning, inte bara interna tester. Anthropic-style transparens, recognition först, cash sedan. Senast uppdaterad 2026-05-19.

Submit till security@kapaciti.se Programdokumentation
01 / Scope

Vad du får testa.

Tre huvudområden är i scope för programmet. Detaljerad spec, attack-kategorier och rules of engagement finns i SCOPE-AND-RULES-dokumentet. Vid osäkerhet om en attack är i eller utanför scope, mejla oss för pre-clearance.

Produktions-AI-agenten

Endpoint kapaciti.se/api/chat, system-promptens scope-stay, persona-konsistens, system-prompt-läckage och prompt injection.

Audit-chain-protokollet

Sign-skriptet, verify-skriptet, public-key-hanteringen, hash-kedjan och Ed25519-implementationen i kapaciti-site.

Publika bundles och trust-sidor

Alla publicerade eval-bundles, /trust-undersidor och programdokumentation. Path traversal, RCE och tampering-resistens.

Out of scope

  • Tredjepartstjänster (Anthropic, Vercel, Stripe) rapporteras till respektive vendor
  • DoS, DDoS, resource exhaustion mot kapaciti.se
  • Social engineering, phishing mot Kapaciti-personal
  • Marknadsföringscopy utan tekniska påståenden
  • Tidigare publika fynd och duplicates
Recognition

Researchers krediteras publikt i vår Hall of Fame.

Vi värdesätter recognition före cash-reward. Researcher kan välja mellan fullt namn, handle, organisation eller anonym kreditering. Hall of Fame är publik på den här sidan och i vårt programrepo, och blir över tid en av de starkaste signalerna för vår trust-positionering.

02 / Process

Från submit till disclosure.

Fyra steg. Coordinated disclosure med 90 dagars standard-embargo. Vi förlänger i samråd vid komplexa patcher, vi förkortar vid aktivt utnyttjande eller trivial fix.

01

Submit

Skicka rapport till security@kapaciti.se med subject [BOUNTY]. Använd submission-templaten för struktur.

02

Acknowledge

Vi bekräftar mottagande inom 7 dagar med ett tracking-ID. PGP välkommen för fortsatt korrespondens.

03

Triage

Vi triagear inom 30 dagar, tilldelar severity och börjar arbete på patch. Researcher får insyn i fix-PR.

04

Disclose

Coordinated disclosure, standard 90 dagar. Security advisory, Hall of Fame-uppdatering, cash-reward per allvarsgrad.

03 / Ersättning

Cash-rewards per allvarsgrad.

Fyra nivåer från Critical till Low. Utbetalning via banköverföring eller faktura, alternativt avstå cash och välj recognition-only, alternativt rikta till välgörenhetsorganisation. Full struktur i REWARD-STRUCTURE-dokumentet.

Critical
5 000 till 15 000 SEK

Audit-chain bypass, bevisad PII-leakage, RCE i verifieraren, komplett system-prompt-extraktion, signature forge.

High
1 000 till 5 000 SEK

Scope-stay-brott med replikerbar exploit, verifier-side-svaghet, persona-läckage, brist i public-key-hanteringen.

Medium
500 till 1 000 SEK

Hallucination med real-world risk, single-turn-bypass av en kategori, inkonsistens mellan dokumentation och implementation.

Low
Hall of Fame

Dokumentationsfel, smärre förbättringsförslag, brutna länkar. Ingen cash men full kreditering.

Vi sätter intentionellt belopp inom 14 dagar från triage. Faktisk utbetalning inom 30 dagar från att vi får dina betalningsuppgifter. Hall of Fame-uppdatering inom 7 dagar från coordinated disclosure. Du ansvarar för deklaration i ditt hemland.

Submit ett fynd

Mejla security@kapaciti.se.

Använd subject-prefix [BOUNTY]. Strukturera rapporten enligt vår submission-template. PGP-kryptering välkommen för känsliga fynd. Om security-aliaset inte är konfigurerat ännu, använd backup-adressen alex@kapaciti.se.

Submit till security@kapaciti.se Backup-adress alex@kapaciti.se
04 / Dokumentation

Fulla regler och templates.

All programdokumentation publiceras öppet. Versionnummer, datum och changelog. Aktiva submissions handläggs alltid under den version som var aktiv vid submission-tillfället.

BOUNTY-PROGRAM.md

Komplett program, svenska + engelska, version 1.0, 2026-05-19.

Öppna
SCOPE-AND-RULES.md

Detaljerad in/out-of-scope-spec, rules of engagement, legal safe harbor.

Öppna
REWARD-STRUCTURE.md

Severity-grader, cash-intervall, utbetalningsmetoder, charity-redirect.

Öppna
SUBMISSION-TEMPLATE.md

Fillable form för rapportering, researcher-info, reproduktionssteg, impact-bedömning.

Öppna
DISCLOSURE-POLICY.md

Coordinated disclosure-tidlinje, embargo-hantering, CVE-koordinering, eskalering.

Öppna
HALL-OF-FAME.md

Krediterade researchers, opt-out-instruktioner, kreditgrundprinciper.

Öppna
INVITATION-EMAIL.md

Mallar för outreach till bug-bounty-communities, svenska + engelska.

Öppna

Repo: github.com/Fluxz-Holding/kapaciti-bounty. Repo publiceras vid registrering av Kapaciti AB. Tills dess refererar länkarna till en placeholder, mejla för direkt access till dokumentationen.

05 / Kryptografisk anchor

Public key för bundle-verifiering.

Samma Ed25519-nyckel som signerar våra eval-bundles (adversarial v1, regulatory och comparative). En extern researcher kan verifiera att vår programdokumentation och våra bundles är från samma operator.

Algoritmed25519Public key (hex)34cd58b018c65a20d5c2d0e480f3530fbe25789d0d64573ef58edff08851efb4Fingerprint
sha256:362a86ea4b2bd495e76519d3b0e9e5673bfa98733370eb1df2bf5f507b8a298c

Cross-verifiering. Samma public key publiceras på trust/audit-keys, i bundle-headers på trust/eval-results, och i programdokumentations-repots release-tags. Tre oberoende kanaler för fingerprint-jämförelse.

Legal safe harbor

Inga rättsliga åtgärder mot researchers i god tro.

Vi vidtar inga rättsliga åtgärder mot researchers som agerar i god tro per reglerna i SCOPE-AND-RULES. Det inkluderar att vi inte gör GDPR-anmälan, inte civilrättsliga anspråk, inte polisanmäler för aktiviteter inom scope. Vi samarbetar dessutom med dig om en tredje part felaktigt försöker göra anspråk mot dig för en submission inom scope.

06 / Hall of Fame

Krediterade researchers.

Listan uppdateras vid coordinated disclosure. Researcher väljer mellan fullt namn, handle, organisation eller anonym kreditering. Programmet är i pre-launch, första fynd kommer att listas här.

Status. Programmet är i pre-launch. Hall of Fame är öppen för retroaktiv kreditering så fort registrering av Kapaciti AB är klar. Submissions tas emot redan nu på security@kapaciti.se.

Hjälp oss höja taket

Submit ett fynd, kreditera dig i Hall of Fame.

Anthropic-style transparens. Recognition först, cash sedan. Coordinated disclosure med 90 dagars standard-embargo. Legal safe harbor för researchers i god tro. Vi värdesätter öppen granskning som vägen till försvarbar AI.

Mejla security@kapaciti.se Trust Center

● Nyhetsbrev

EU AI Act, sandbox-status och svensk AI-infrastruktur.

En sammanfattning ungefär en gång i månaden. Vad förändrats i regelverket, vilka pilot-cases vi sett och vilka vendor-shifts som påverkar svenska bolag. Skickas av oss, inte av en automation som låtsas vara oss.

Uppgifterna används endast för nyhetsbrevet. Inga utskick utöver det utan separat samtycke. Avregistrera när som helst via länk i mailet.