Gestione di programmi di bug bounty
Progettazione, avvio e gestione del tuo programma di bug bounty: politica, perimetro, tabella delle ricompense, triage e comunicazione con i ricercatori.
Programmi e verifiche
Un canale pubblico e un processo funzionante per le segnalazioni di vulnerabilità provenienti dall’esterno: politica, security.txt, ricezione, triage e divulgazione coordinata.
Programmi e verifiche
Prima o poi qualcuno esterno all’azienda trova una vulnerabilità nel tuo prodotto. Che cosa succede dopo dipende dal fatto che trovi un indirizzo a cui scrivere e che qualcuno risponda. Dove non c’è un canale, la segnalazione finisce nella casella dell’assistenza clienti, sui social media o da nessuna parte.
Un programma di divulgazione è il minimo: una politica pubblicata che spiega come segnalare e che cosa può aspettarsi chi segnala, una casella di posta che qualcuno legge e un processo che porta una segnalazione dalla ricezione alla correzione. Non paga ricompense e non richiede una piattaforma. Il Cyber Resilience Act dell’UE rende obbligatoria una politica di divulgazione coordinata per i fabbricanti di prodotti con elementi digitali: la segnalazione delle vulnerabilità attivamente sfruttate si applica dall’11 settembre 2026, l’insieme completo degli obblighi dall’11 dicembre 2027.
01Perimetro
02Approccio
Redigiamo la politica con il tuo ufficio legale. La formulazione del safe harbor segue il testo che la comunità dei ricercatori riconosce, adattato alla tua giurisdizione dai tuoi legali.
Il canale di ricezione e il file security.txt vengono configurati e testati dall’esterno, così come li troverebbe un ricercatore.
Ruoli, scadenze ed escalation vengono messi per iscritto e provati su una segnalazione di test prima che la politica venga pubblicata.
Se lo desideri, gestiamo noi la ricezione: confermiamo la ricezione, riproduciamo, valutiamo e passiamo le segnalazioni confermate al tuo team tecnico.
03
04
05Standard
Come un’organizzazione riceve le segnalazioni e pubblica i bollettini di sicurezza.
ISO/IEC
Come una vulnerabilità segnalata viene analizzata e risolta internamente.
ISO/IEC
Formato del file security.txt.
IETF
Formulazione di riferimento del safe harbor per la ricerca in buona fede.
disclose.io
Punteggio e vettore di gravità di ogni rilievo.
FIRST
06Domande
Non pagare sotto pressione e non minacciare. Conferma la ricezione, chiedi i dettagli tecnici e verifica quanto affermato. La maggior parte delle segnalazioni non richieste arriva da ricercatori in buona fede, alcune sono rumore automatizzato, poche sono estorsioni. Verifichiamo la segnalazione, ne valutiamo la gravità e ti aiutiamo a rispondere: richiedilo tramite il modulo di questo sito e indica che c’è una segnalazione in sospeso.
Un programma di divulgazione riceve le segnalazioni e promette un trattamento equo. Un bug bounty aggiunge un pagamento e con ciò invita alla ricerca attiva. Il primo è una base per ogni azienda con un prodotto online, il secondo è una decisione di budget e di preparazione.
Ti impegna a non perseguire chi rispetta le tue regole. Non autorizza nulla al di fuori di quelle regole e non vincola né i terzi né i pubblici ministeri. Il testo viene esaminato dai tuoi legali prima della pubblicazione.
08Richiesta
Codice di riferimento
Conserva il codice: lo indichiamo in tutte le comunicazioni successive con te.
Nella prima risposta non chiediamo mai pagamenti, password o accesso remoto.