Gestione di programmi di bug bounty

Progettazione, avvio e gestione del tuo programma di bug bounty: politica, perimetro, tabella delle ricompense, triage e comunicazione con i ricercatori.

Programmi e verifiche

Un programma di bug bounty è una promessa pubblica: segnala una vulnerabilità secondo queste regole e riceverai un trattamento equo e un pagamento. I programmi falliscono quando la promessa viene fatta prima che l’organizzazione sia in grado di mantenerla. Le segnalazioni si accumulano senza risposta, i duplicati e l’output degli scanner seppelliscono i rilievi validi, e i ricercatori passano ai programmi che rispondono.

Conosciamo i programmi dal lato del ricercatore, perché anche noi vi cerchiamo vulnerabilità. Prepariamo il tuo in modo che attiri le persone che vuoi: un perimetro che valga il loro tempo, regole che le proteggano, ricompense commisurate all’impatto e risposte che arrivano quando promesso.

01Perimetro

Che cosa testiamo

  • Valutazione della preparazione: se i problemi noti possono essere corretti prima che li trovino i ricercatori
  • Politica del programma: regole di test, esclusioni, condizioni di divulgazione, safe harbor
  • Definizione del perimetro ed estensione graduale da privato a pubblico
  • Tabella delle ricompense legata alla gravità e al valore dell’asset
  • Scelta della piattaforma, oppure un programma gestito in proprio se non si vuole una piattaforma
  • Triage: riproduzione, deduplicazione, valutazione della gravità, filtraggio delle segnalazioni automatizzate
  • Comunicazione con i ricercatori, comprese le controversie su gravità e ricompensa
  • Passaggio al team tecnico: ticket con i passaggi per la riproduzione e indicazioni per la correzione
  • Metriche: tempo di risposta, tempo di correzione, spesa in ricompense, qualità delle segnalazioni

02Approccio

Come si svolge il lavoro

  1. Preparazione

    Prima di annunciare qualsiasi cosa testiamo noi stessi il perimetro. I problemi che qualsiasi ricercatore troverebbe nella prima settimana vengono corretti per primi, così le ricompense vengono pagate per ciò che è difficile da trovare.

  2. Progettazione

    Politica, perimetro e tabella delle ricompense vengono redatti con i tuoi team di sicurezza, legale e finanza. Il testo del safe harbor segue la formulazione riconosciuta dalla comunità dei ricercatori.

  3. Avvio privato

    Il programma si apre a un gruppo ristretto di ricercatori invitati. I processi vengono messi a punto con un volume di segnalazioni gestibile.

  4. Gestione

    Eseguiamo il triage di ogni segnalazione, la riproduciamo, ne valutiamo la gravità e passiamo i rilievi confermati al tuo team tecnico. I ricercatori ricevono una risposta entro il tempo indicato nella politica.

  5. Estensione

    Perimetro e pubblico crescono quando i numeri mostrano che l’organizzazione tiene il passo: tempi di risposta rispettati, correzioni consegnate, budget sotto controllo.

Metodologia

03

Che cosa ricevi

  • Politica del programma, perimetro e tabella delle ricompense pronti per la pubblicazione
  • Procedura di triage con criteri di gravità e tempi di risposta
  • Rilievi confermati come ticket nel tuo tracker
  • Report mensile: segnalazioni, tasso di validità, tempi di risposta e di correzione, spesa
  • Sintesi per la direzione
  • Report tecnico: ogni rilievo con prove, vettore CVSS 4.0, classe CWE e correzione
  • Chiamata di debriefing con il tuo team tecnico
  • Un retest di ogni rilievo entro 60 giorni dalla consegna del report
  • Lettera di attestazione dopo il retest

04

Che cosa ci serve da te

  • Una persona indicata per nome come responsabile del programma, con autorità su perimetro e budget
  • Un referente tecnico che accetti e pianifichi le correzioni
  • Un budget per le ricompense e un processo di pagamento che funzioni anche tra paesi diversi
  • Revisione legale della politica e del testo del safe harbor

05Standard

Gli standard alla base del metodo

06Domande

Domande su questo servizio

Quale piattaforma dovremmo usare?

Dipende da dove si trovano i tuoi ricercatori, da quali giurisdizioni e canali di pagamento ti servono e da quanta parte della gestione vuoi affidare alla piattaforma. Una delle opzioni è la nostra piattaforma. La confrontiamo con le altre in base agli stessi requisiti, lo diciamo apertamente e non riceviamo commissioni da nessun’altra piattaforma.

Cercate vulnerabilità nei programmi che gestite?

No. Gestire un programma e guadagnare ricompense dallo stesso programma è un conflitto di interessi. I nostri specialisti non inviano segnalazioni ai programmi che gestiamo o che abbiamo preparato.

Siamo pronti per un programma pubblico?

Se non hai mai fatto un penetration test, no. Inizia con un test e un programma privato. Un avvio pubblico su un perimetro non testato paga ricompense elevate per rilievi che una valutazione a prezzo fisso avrebbe fornito.

Come gestite le segnalazioni generate da strumenti di AI?

Ogni segnalazione viene riprodotta prima di essere accettata. Una segnalazione che non si riesce a riprodurre viene chiusa con una spiegazione, chiunque o qualunque cosa l’abbia scritta. La politica lo dichiara, e questo scoraggia in partenza questo tipo di segnalazioni.

08Richiesta

Dicci che cosa va testato

  • Verifica del sito gratuita
  • Risposta entro 1 giorno lavorativo
  • NDA prima di qualsiasi dettaglio tecnico
  • Prezzo fisso per gli incarichi a pagamento
  • Senza impegno

Richiedi una valutazione

Descrivi i sistemi e l’obiettivo. Un responsabile risponde entro 1 giorno lavorativo con domande di chiarimento e il passo successivo.

A chi rispondere

Rispondiamo a questo indirizzo, se non scegli un altro canale.

Un imprenditore individuale scrive il proprio nome.

Canale preferito
Che cosa valutare
Servizi di interesse

Scegli tutte le opzioni pertinenti.

Verifica gratuita

Verifichiamo gratuitamente il tuo sito

Se non troviamo problemi, ricevi gratuitamente anche il report. Paghi il report solo se troviamo problemi, e il suo prezzo dipende dal loro numero e dalla loro gravità.

Condizioni della verifica gratuita della sicurezza del sito

Sicurezza delle applicazioni

Infrastruttura e cloud

Simulazione di attacco

AI, Web3 e crittografia

Programmi e verifiche

Sicurezza delle applicazioni

Verifica gratuita della sicurezza del sito

Guardiamo il tuo sito dall’esterno, come fa un attaccante, e verifichiamo se può essere violato: impostazioni deboli, software non aggiornato, file esposti, moduli non sicuri. La verifica è gratuita.

Sicurezza delle applicazioni

Penetration test di applicazioni web

Proviamo a violare la tua applicazione web come farebbe un vero attaccante: accedere agli account di altre persone, leggere i dati di altri clienti, modificare prezzi o ordini. Scopri che cosa è possibile prima dei criminali.

Sicurezza delle applicazioni

Test di sicurezza delle API

Un’API è il canale attraverso cui la tua app, il tuo sito e i tuoi partner scambiano dati con i tuoi server. Verifichiamo che nessuno possa usarla per leggere o modificare dati non suoi.

Sicurezza delle applicazioni

Penetration test di applicazioni mobili

Esaminiamo la tua app iOS o Android e i server che la supportano: che cosa l’app conserva sul telefono, che cosa se ne può estrarre e se le sue richieste possono essere manomesse.

Sicurezza delle applicazioni

Revisione di sicurezza del codice

I nostri specialisti leggono il codice sorgente del tuo prodotto e trovano gli errori che portano a una violazione, compresi quelli che non si vedono dall’esterno.

Infrastruttura e cloud

Valutazione della sicurezza di cloud e Kubernetes

Verifichiamo come è configurato il tuo cloud (AWS, Azure, Google Cloud, Kubernetes): chi ha accesso a che cosa, quali dati sono aperti a internet e fin dove arriva un attaccante dopo il primo errore.

Infrastruttura e cloud

Penetration test dell’infrastruttura

Testiamo i tuoi server e la rete del tuo ufficio dall’esterno e dall’interno: se un attaccante può entrare e, una volta dentro, raggiungere il sistema di contabilità, la posta o i backup.

Infrastruttura e cloud

Valutazione della superficie di attacco esterna

Troviamo tutto ciò che la tua azienda espone su internet, compreso ciò che è stato dimenticato: vecchi siti, server di test, password trapelate. Poi mostriamo che cosa di tutto questo può essere attaccato.

Infrastruttura e cloud

Sicurezza di CI/CD e supply chain

Verifichiamo il percorso che il tuo codice compie dallo sviluppatore al cliente: server di build, librerie di terzi, chiavi di accesso. Chi controlla questo percorso controlla il tuo prodotto.

Simulazione di attacco

Operazioni di Red Team

Un’esercitazione su scala reale. Il nostro team interpreta un vero attaccante con un obiettivo, ad esempio arrivare ai dati dei clienti, e tu vedi se la tua difesa se ne accorge e lo ferma.

Simulazione di attacco

Esercitazioni di Purple Team

I nostri attaccanti e i tuoi difensori lavorano fianco a fianco: noi mostriamo una tecnica di attacco, il tuo team controlla se la vede, e le lacune nel monitoraggio vengono chiuse sul momento.

Simulazione di attacco

Test di ingegneria sociale

Testiamo le persone, non le macchine: le email di phishing, le telefonate e i messaggi che gli attaccanti usano per ottenere le password. Scopri quanti dipendenti verrebbero ingannati e su che cosa formarli.

AI, Web3 e crittografia

Test di sicurezza di AI e LLM

Se il tuo prodotto ha un chatbot o un altro modello di AI, verifichiamo se lo si può convincere a rivelare dati riservati, a infrangere le proprie regole o ad agire per conto di qualcun altro.

AI, Web3 e crittografia

Audit di smart contract

Prima che uno smart contract custodisca denaro, cerchiamo nel suo codice gli errori che permetterebbero a qualcuno di prelevare o bloccare i fondi. Una volta pubblicato il contratto, questi errori non si possono più correggere.

AI, Web3 e crittografia

Revisione della crittografia

Verifichiamo come il tuo prodotto cifra i dati e protegge le chiavi: se sono stati scelti gli algoritmi giusti e se vengono applicati correttamente. Un errore qui rende inutile la cifratura.

Programmi e verifiche

Gestione di programmi di bug bounty

Un bug bounty è un programma in cui ricercatori indipendenti cercano vulnerabilità nel tuo prodotto e vengono pagati per ognuna che trovano. Avviamo e gestiamo un programma di questo tipo per te.

Programmi e verifiche

Programma di divulgazione delle vulnerabilità (VDP)

Una pagina pubblica e una procedura che spiegano ai ricercatori come segnalarti una vulnerabilità in modo sicuro. Senza di esse le segnalazioni vanno perse o arrivano sotto forma di minacce. Impostiamo il processo e gestiamo le segnalazioni in arrivo.

Programmi e verifiche

Penetration test continuo

Invece di un test all’anno, testiamo ogni modifica significativa del tuo prodotto durante tutto l’anno, così una nuova vulnerabilità non aspetta mesi per essere trovata.

Programmi e verifiche

Penetration test per la conformità

Un penetration test organizzato in modo che un auditor, un’autorità di vigilanza o un grande cliente ne accetti il report: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Servizi di interesse

Non so ancora

Scegli questa opzione se non sai quale servizio ti serve. Descrivi l’esigenza con parole tue e uno specialista suggerirà il servizio nella risposta.

Dominio o URL del sito o del sistema principale da testare, ad esempio app.example.com.

Che cosa va testato, perché ora, eventuali scadenze o requisiti di conformità. Niente password, chiavi o dettagli di vulnerabilità.

Conferme

Non inviare credenziali, chiavi o dettagli di una vulnerabilità tramite questo modulo. Un canale sicuro viene concordato dopo la prima risposta.

Controllo antiabuso automatico