Politica di divulgazione delle vulnerabilità

Chiediamo ad altri di pubblicare una politica di divulgazione, quindi ecco la nostra. Se hai trovato una vulnerabilità in questo sito, segnalacela: non perseguiamo i ricercatori che agiscono nel rispetto della presente Politica.

Questo testo è una traduzione. Se differisce dalla versione inglese, prevale la versione inglese.

1.Perimetro

1.1

La presente Politica si applica alle ricerche sulla sicurezza dei sistemi di Osaühing Ida Portal (il «Gestore», «noi») elencati nella presente sezione.

1.2

Rientrano nel perimetro:

  1. (a)il sito web securitytest.team e le sue pagine in tutte le lingue;
  2. (b)l’interfaccia che riceve le richieste del modulo: https://securitytest.team/api/leads.

1.3

Sono fuori perimetro:

  1. (a)i sistemi dei nostri clienti. Non sono mai coperti dalla presente Politica, qualunque cosa tu sappia del nostro lavoro per loro;
  2. (b)i servizi di terzi utilizzati dal sito, compresi la piattaforma di hosting e il controllo antiabuso. Le vulnerabilità di tali servizi vanno segnalate ai rispettivi gestori;
  3. (c)gli account del nostro personale su qualsiasi piattaforma, e il nostro personale stesso.

2.Regole di ricerca

2.1

Il ricercatore che agisce in base alla presente Politica:

  1. (a)esamina soltanto ciò che rientra nel perimetro;
  2. (b)non degrada il servizio: non esegue attacchi di tipo denial of service, non sommerge di invii i moduli e non esegue scansioni a una velocità che incide sulla disponibilità;
  3. (c)non ricorre all’ingegneria sociale, al phishing o all’accesso fisico;
  4. (d)non legge, non modifica né conserva dati che non gli appartengono. Il ricercatore che ha ottenuto accesso a tali dati si interrompe, non copia i dati e lo segnala immediatamente;
  5. (e)adotta l’azione minima che dimostra la vulnerabilità;
  6. (f)ci concede un tempo ragionevole per correggere la vulnerabilità prima di divulgarla ad altri;
  7. (g)rispetta la legge che gli si applica.

3.Safe harbor

3.1

In qualità di titolari dei diritti sui sistemi elencati nella sezione 1, autorizziamo le ricerche su tali sistemi svolte in buona fede e in conformità alla presente Politica. L’autorizzazione riguarda soltanto tali sistemi e soltanto le azioni consentite dalla presente Politica.

3.2

Per tali ricerche non presentiamo denuncia penale e non promuoviamo azioni civili contro il ricercatore, comprese quelle fondate sulle nostre condizioni d’uso. Se un’autorità pubblica o chiunque altro lo chiede, confermiamo che la ricerca era da noi autorizzata.

3.3

Questi impegni sono soltanto nostri. Non vincolano le autorità pubbliche, non riguardano i sistemi e i servizi di terzi, compresi i fornitori utilizzati dal sito come Cloudflare, Inc., e non sostituiscono la legge di un altro Stato che si applica al ricercatore. Il ricercatore che dubita che un’azione rientri nella presente Politica chiede prima di agire.

4.Come segnalare

4.1

Una segnalazione va inviata a info@securitytest.team. Non includere nel primo messaggio i dettagli che consentono di sfruttare la vulnerabilità: rispondiamo indicando un canale sicuro per inviarli.

4.2

Una segnalazione utile contiene:

  1. (a)l’indirizzo e il parametro o il componente interessati;
  2. (b)i passaggi per riprodurre la vulnerabilità a partire da uno stato pulito;
  3. (c)che cosa potrebbe ottenere un attaccante;
  4. (d)la valutazione della gravità fatta dal ricercatore, se c’è.

4.3

La versione leggibile automaticamente dei nostri contatti è pubblicata all’indirizzo https://securitytest.team/.well-known/security.txt.

4.4

Una vulnerabilità in un software o in un servizio di terzi utilizzato da molti può essere segnalata anche all’Autorità estone per i sistemi informativi (Riigi Infosüsteemi Amet), il coordinatore estone per la divulgazione coordinata delle vulnerabilità, anche in forma anonima se il ricercatore lo desidera (§ 5, comma 3, punto 4, e § 8¹, comma 2, della legge sulla cibersicurezza).

5.Che cosa puoi aspettarti

5.1

Il ricercatore che ha inviato una segnalazione riceve:

  1. (a)una conferma di ricezione entro 3 giorni lavorativi;
  2. (b)una valutazione della segnalazione e una risposta onesta, anche quando non siamo d’accordo con essa;
  3. (c)informazioni sulla correzione una volta che è stata applicata;
  4. (d)un riconoscimento pubblico, se il ricercatore lo desidera.

5.2

Non paghiamo ricompense per le segnalazioni su questo sito. La presente Politica è una politica di divulgazione e non un programma di bug bounty.

5.3

I dati personali di un ricercatore sono trattati in conformità all’informativa sulla privacy, che ne indica i destinatari. Non comunichiamo l’identità di un ricercatore a nessun altro senza il suo consenso, salvo che la legge lo richieda.