Vulnerability Policy

Divulgazione Coordinata delle Vulnerabilità (Coordinated Vulnerability Disclosure)

Ci impegniamo a mantenere la sicurezza dei nostri prodotti, servizi e dell'infrastruttura digitale. Accogliamo con favore le segnalazioni responsabili di vulnerabilità da parte di ricercatori di sicurezza, clienti, partner e altri stakeholder.

Se si ritiene di aver individuato una vulnerabilità di sicurezza, si prega di segnalarcela in modo da consentirci di indagare e adottare le misure opportune.

Cosa segnalare

Accogliamo con favore segnalazioni relative a:

  • Vulnerabilità di sicurezza che interessano i nostri prodotti o servizi.
  • Vulnerabilità che interessano i nostri siti web, sistemi o infrastrutture online.
  • Problemi di sicurezza in componenti di terze parti o open source utilizzati nei nostri prodotti, qualora possano avere un impatto sui nostri clienti o sulle nostre attività.

Come inviare una segnalazione

Si prega di inviare la segnalazione al nostro Product Security Incident Response Team:

E-mail: psirt@aqualex.com

Quando si segnala una vulnerabilità, si prega di includere:

  • Una descrizione chiara del problema.
  • Il prodotto, servizio, URL o sistema interessato.
  • I passaggi necessari per riprodurre la vulnerabilità.
  • Qualsiasi elemento di prova a supporto, come screenshot, log o codice di prova di concetto (proof-of-concept).
  • I propri dati di contatto, qualora si desideri essere ricontattati.

Il nostro impegno

A seguito dell'invio di una segnalazione, ci impegniamo a:

  • Confermare la ricezione della segnalazione entro un termine ragionevole.
  • Esaminare e verificare le informazioni fornite.
  • Trattare le informazioni relative alla vulnerabilità con la massima riservatezza.
  • Tenere informato il segnalante sui progressi significativi, ove possibile.
  • Lavorare per rimediare tempestivamente alle vulnerabilità convalidate.

Ricerca responsabile

Chiediamo ai ricercatori di:

  • Agire in buona fede ed evitare violazioni della privacy, distruzione di dati, interruzione dei servizi o lo sfruttamento delle vulnerabilità oltre quanto strettamente necessario per dimostrare il problema.
  • Evitare di accedere, modificare o esfiltrare dati che non siano di propria proprietà.
  • Astenersi da attività di social engineering, phishing, attacchi denial-of-service, diffusione di malware o altre azioni che potrebbero impattare negativamente su utenti o servizi.
  • Concederci un tempo ragionevole per indagare e rimediare alla vulnerabilità prima di divulgarne pubblicamente i dettagli.

Safe Harbor (Tutela in buona fede)

Non intraprenderemo azioni legali contro coloro che individuano e segnalano vulnerabilità in buona fede e in conformità con la presente politica. Chiediamo che tutte le attività di test rimangano limitate all'identificazione e alla documentazione della vulnerabilità e non compromettano la riservatezza, l'integrità o la disponibilità dei nostri sistemi, prodotti o servizi.

Riconoscimenti

Apprezziamo gli sforzi dei ricercatori di sicurezza che contribuiscono a migliorare la nostra sicurezza. Previo consenso, potremo menzionare il contributo fornito all'interno di un avviso di sicurezza o in una pagina dedicata ai ringraziamenti.

Contatti

Per domande relative alla presente politica di divulgazione o per segnalare una vulnerabilità, si prega di contattare: psirt@aqualex.com