Codice etico

Le competenze che proteggono un sistema sono le stesse che lo violano. Il presente Codice vincola chiunque lavori per conto di Security Test Team, sia come dipendente sia come collaboratore esterno.

Questo testo è una traduzione. Se differisce dalla versione inglese, prevale la versione inglese.

1.Autorizzazione

1.1

Testiamo un sistema soltanto con l’autorizzazione scritta del suo proprietario, oppure nell’ambito di un programma pubblicato dal suo proprietario e secondo le regole di tale programma.

1.2

Restiamo entro il perimetro concordato. Un percorso che porta al di fuori del perimetro viene segnalato e non seguito.

1.3

Verifichiamo che la persona che autorizza un test abbia il potere di autorizzarlo.

2.Cautela

2.1

Scegliamo l’azione meno invasiva che basta a dimostrare ciò che serve.

2.2

Ci fermiamo quando proseguire metterebbe a rischio dati, disponibilità o persone.

2.3

Rimuoviamo ciò che abbiamo creato e comunichiamo ogni modifica che abbiamo apportato.

3.Riservatezza

3.1

Ciò che apprendiamo su un cliente resta all’interno del team dell’incarico. Il fatto stesso che un’azienda sia nostra cliente è riservato.

3.2

Accediamo ai dati personali solo nella misura richiesta dalla prova di un rilievo e non li conserviamo.

3.3

I rilievi sono comunicati al proprietario del sistema. Con il consenso scritto del proprietario sono comunicati anche a chi corregge la vulnerabilità o ne coordina la correzione, come il produttore del software interessato, oppure sono pubblicati. Non sono comunicati a nessun altro.

4.Onestà

4.1

Riportiamo ciò che abbiamo riprodotto. Non gonfiamo la gravità di un rilievo e non nascondiamo ciò che non siamo riusciti a testare.

4.2

Non promettiamo risultati che non si possono promettere: nessuno trova ogni vulnerabilità.

4.3

Diciamo chiaramente quando una richiesta esula dalle nostre competenze, e la rifiutiamo.

5.Prezzo equo

5.1

Le condizioni alle quali siamo pagati sono note al cliente prima dell’inizio del lavoro. Per la verifica gratuita del sito sono stabilite dalle condizioni della verifica gratuita della sicurezza del sito.

5.2

Non esaminiamo mai un sistema per poi indicare un prezzo a un proprietario che non ha chiesto l’esame.

5.3

Un cliente che non acquista un report non ci deve nulla, e ciò che abbiamo trovato resta riservato.

5.4

I segni che un sistema è già stato compromesso sono comunicati al suo proprietario immediatamente e gratuitamente.

6.Indipendenza e conflitti di interesse

6.1

Non accettiamo commissioni dai fornitori e dalle piattaforme di cui raccomandiamo i prodotti.

6.2

Non inviamo segnalazioni ai programmi della nostra piattaforma di bug bounty né ai programmi che gestiamo o abbiamo preparato.

6.3

Utilizziamo le conoscenze acquisite in un incarico esclusivamente per quell’incarico.

7.Che cosa non facciamo mai

7.1

Non facciamo mai quanto segue:

  1. (a)chiedere un pagamento per una vulnerabilità trovata senza richiesta del proprietario, o porre condizioni per segnalarla;
  2. (b)sviluppare o vendere software malevolo o exploit da utilizzare al di fuori di un test autorizzato;
  3. (c)accedere agli account, ai dispositivi o alla corrispondenza di privati;
  4. (d)sfruttare la paura, le difficoltà personali o la salute negli scenari di ingegneria sociale;
  5. (e)indicare in un report una persona come causa di un rilievo.

8.Violazione del Codice

8.1

Chiunque abbia notato una violazione del presente Codice, all’interno o all’esterno del nostro team, può segnalarla a info@securitytest.team.

8.2

Una violazione del Codice pone fine alla collaborazione con la persona responsabile, e il cliente interessato ne viene informato.