Ricompense per le vulnerabilità, pagate ufficialmente

I proprietari di siti e servizi pubblicano i programmi e indicano la ricompensa. I ricercatori trovano le vulnerabilità, le segnalano tramite la piattaforma e ricevono la ricompensa da noi. Verifichiamo il proprietario, esaminiamo ogni segnalazione e paghiamo.

01Come funziona

Due parti, un solo insieme di regole

La piattaforma sta tra il proprietario e il ricercatore: verifica il primo, identifica il secondo e risponde del denaro a entrambi.

Per i proprietari

Decidi tu che cosa si può testare e quanto vale un rilievo.

  1. Candidatura

    Indichi il sito o il servizio, le ricompense e le regole.

  2. Verifica del proprietario

    Confermi con documenti che il sistema è tuo e che puoi firmare per il suo proprietario.

  3. Accordo e anticipo

    Firmi l’accordo e versi un anticipo a valere sulle ricompense e sulla nostra commissione.

  4. Programma

    Il programma viene pubblicato. Le segnalazioni ti arrivano esaminate, riprodotte e valutate.

  5. Ricompensa

    Decidi la ricompensa entro i limiti della tua tabella. Noi paghiamo il ricercatore; la nostra fattura comprende la ricompensa e la nostra commissione.

Pubblica un programma

Per i ricercatori

Scegli un programma, ne rispetti le regole e ricevi il pagamento per ciò che trovi.

  1. Registrazione

    Ti registri e accetti le condizioni. La tua identità viene verificata prima del primo pagamento.

  2. Programma

    Scegli un programma e ne leggi il perimetro e le regole.

  3. Ricerca

    Testi ciò che è nel perimetro e ti fermi alla prova.

  4. Segnalazione

    Segnali tramite la piattaforma. Esaminiamo la segnalazione entro 5 giorni lavorativi dalla ricezione.

  5. Ricompensa

    Il proprietario decide la ricompensa entro 10 giorni lavorativi dalla ricezione della segnalazione. La paghiamo entro 10 giorni lavorativi dalla decisione.

Diventa ricercatore

02Verifica del proprietario

Un programma è pubblicato solo dal proprietario

Prima che un programma compaia, controlliamo chi lo pubblica. Senza questo, un programma sarebbe un invito ad attaccare un sistema altrui.

  • Il proprietario

    Il proprietario è una società o un imprenditore. Una società fornisce un estratto del registro commerciale, che confrontiamo con il registro stesso. Un imprenditore individuale fornisce un estratto del registro e un documento d’identità.

  • Il firmatario

    Chi firma per una società è membro del suo organo amministrativo o ha una procura.

  • Ogni asset

    Il controllo su ogni dominio è dimostrato da un record DNS o da un file con un codice che rilasciamo noi. Dove non è possibile, da documenti: la registrazione del dominio o il contratto con il fornitore.

  • Terzi

    Se il sistema è ospitato presso un fornitore di hosting o cloud, si rispettano le regole di quel fornitore per i test di sicurezza e si ottiene il suo consenso dove le regole lo richiedono.

03Ricompense e commissione

Quanto vale un rilievo e chi paga chi

  • Il proprietario stabilisce le ricompense

    Un programma ha una tabella delle ricompense per gravità: bassa, media, alta e critica. Una ricompensa di un programma non è inferiore a 50 €.

  • Un’unica scala di gravità

    Valutiamo ogni rilievo confermato sulla scala CVSS 4.0, così lo stesso rilievo vale lo stesso in ogni segnalazione.

  • Il ricercatore riceve l’intera ricompensa

    La nostra commissione: 20% di ogni ricompensa. Il proprietario la paga in aggiunta alla ricompensa.

  • Pagamento tramite la piattaforma

    Il proprietario versa un anticipo prima dell’avvio del programma. Paghiamo la ricompensa al ricercatore entro 10 giorni lavorativi dalla decisione e fatturiamo al proprietario la ricompensa e la nostra commissione.

  • Una ricompensa per una vulnerabilità

    Viene ricompensata la prima segnalazione di una vulnerabilità. Una segnalazione successiva della stessa vulnerabilità riceve una risposta e non viene pagata.

  • Imposte

    La ricompensa viene pagata per intero, con bonifico bancario, a un ricercatore verificato o alla sua impresa. Le imposte sulla ricompensa, dove sono dovute, sono a carico del ricercatore o della sua impresa.

04Regole

Le regole di ogni programma

Un programma può renderle più severe. Non le rende mai meno severe.

  • Solo ciò che è nel perimetro

    Un ricercatore testa gli asset indicati dal programma e nient’altro. Dove le regole non sono chiare, il ricercatore chiede prima di testare.

  • Account propri, dati propri

    I test si svolgono con account creati dal ricercatore. Dove diventa possibile l’accesso a dati altrui, il ricercatore si ferma alla prova e non li legge, non li copia e non li conserva.

  • Nessun danno

    Niente denial of service (DoS), niente spam, niente ingegneria sociale e niente accesso fisico, a meno che il programma non li consenta espressamente.

  • Segnalazione solo alla piattaforma

    Un rilievo viene segnalato tramite la piattaforma. Non viene condiviso, venduto né pubblicato.

  • Divulgazione con consenso

    Un resoconto pubblico compare solo dopo la correzione e con il consenso del proprietario.

  • Safe harbor

    Il proprietario autorizza la ricerca entro le regole e non persegue i ricercatori che le rispettano.

05Limiti

Che cosa la piattaforma non consente

  • Un programma per un sistema il cui proprietario non è stato verificato
  • Test su un sistema che nessun programma copre
  • Richiesta di pagamento per un rilievo al di fuori di un programma, o condizioni poste per segnalarlo
  • Uso di una vulnerabilità oltre quanto serve a dimostrarla
  • Accesso ai dati personali degli utenti, loro copia o divulgazione
  • Pubblicazione di una vulnerabilità che non è stata corretta

06Altro per i proprietari

Prima di un programma e accanto a esso

Un programma paga ciò che è difficile da trovare. Il resto si trova più in fretta con altri mezzi.

  • Verifica gratuita del sito

    Un primo sguardo dall’esterno. Paghi il report solo se troviamo vulnerabilità.

  • Valutazione della preparazione

    Un penetration test prima del lancio, così le ricompense vengono pagate per ciò che è difficile da trovare.

  • Programma di divulgazione

    Una politica pubblicata e un canale funzionante per le segnalazioni, senza ricompense. La base per ogni prodotto online.

  • Gestione del programma

    Scriviamo con te la politica, il perimetro e la tabella delle ricompense e gestiamo il programma giorno per giorno.

07Segnalazione non richiesta

Uno sconosciuto ha segnalato una vulnerabilità. E adesso?

Succede a ogni azienda con un prodotto online. La maggior parte delle segnalazioni arriva da ricercatori che agiscono in buona fede. Da come rispondi dipende se la prossima arriverà a te o al pubblico.

  1. Conferma la ricezione entro un giorno o due. Non minacciare e non promettere pagamenti.
  2. Chiedi i dettagli tecnici necessari a riprodurre il problema, tramite un canale che controlli tu.
  3. Verifica da parte tua quanto affermato prima di qualsiasi discussione su una ricompensa.
  4. Correggi il problema, poi ringrazia chi lo ha segnalato. Un ringraziamento pubblico non costa nulla.
  5. Pubblica un programma o una politica di divulgazione, così la prossima segnalazione arriverà dalla porta principale.

08Domande

Bug bounty, senza giri di parole

Chi può pubblicare un programma?

Una società o un imprenditore che possiede un sito o un servizio, o che ha l’autorizzazione del suo proprietario. I programmi di privati non sono accettati. Il programma viene pubblicato dopo la verifica del proprietario e la firma dell’accordo.

Quanto costa un programma?

Le ricompense che decidi di pagare e la nostra commissione, 20% su ciascuna di esse. La pubblicazione, la verifica del proprietario e l’esame delle segnalazioni sono inclusi.

Un programma può essere privato?

Sì. Un programma privato è aperto ai ricercatori che approvi e non compare nell’elenco dei programmi.

Chi decide se una segnalazione è valida?

Esaminiamo, riproduciamo e valutiamo ogni segnalazione. Il proprietario decide la ricompensa entro i limiti della tabella del programma. Se il proprietario non è d’accordo con la valutazione, esaminiamo di nuovo la segnalazione, e quella valutazione è definitiva.

Il vostro team partecipa ai programmi?

No. Non inviamo mai segnalazioni ai programmi della nostra piattaforma. Il nostro team cerca vulnerabilità nei programmi di altre piattaforme e ne rispetta le regole.

Si può testare un sistema che non ha un programma?

No. Senza l’autorizzazione del proprietario non è ricerca, è un reato. La piattaforma non accetta segnalazioni su sistemi al di fuori dei suoi programmi.

Il bug bounty sostituisce un penetration test?

No. I ricercatori scelgono che cosa guardare, e nessuno garantisce la copertura. Un penetration test copre in modo sistematico il perimetro concordato. Un programma in aggiunta a test regolari trova ciò che a ciascuno dei due, da solo, sfuggirebbe.

Il safe harbor rende legale la ricerca?

Il safe harbor è un impegno del proprietario a non perseguire i ricercatori che rispettano le regole. Non modifica il diritto penale e non vincola i terzi. Per questo le regole si rispettano alla lettera e si tiene traccia di ciò che è stato fatto.