Vulnerability Policy
Divulgazione Coordinata delle Vulnerabilità (Coordinated Vulnerability Disclosure)
Ci impegniamo a mantenere la sicurezza dei nostri prodotti, servizi e dell'infrastruttura digitale. Accogliamo con favore le segnalazioni responsabili di vulnerabilità da parte di ricercatori di sicurezza, clienti, partner e altri stakeholder.
Se si ritiene di aver individuato una vulnerabilità di sicurezza, si prega di segnalarcela in modo da consentirci di indagare e adottare le misure opportune.
Cosa segnalare
Accogliamo con favore segnalazioni relative a:
- Vulnerabilità di sicurezza che interessano i nostri prodotti o servizi.
- Vulnerabilità che interessano i nostri siti web, sistemi o infrastrutture online.
- Problemi di sicurezza in componenti di terze parti o open source utilizzati nei nostri prodotti, qualora possano avere un impatto sui nostri clienti o sulle nostre attività.
Come inviare una segnalazione
Si prega di inviare la segnalazione al nostro Product Security Incident Response Team:
E-mail: psirt@aqualex.com
Quando si segnala una vulnerabilità, si prega di includere:
- Una descrizione chiara del problema.
- Il prodotto, servizio, URL o sistema interessato.
- I passaggi necessari per riprodurre la vulnerabilità.
- Qualsiasi elemento di prova a supporto, come screenshot, log o codice di prova di concetto (proof-of-concept).
- I propri dati di contatto, qualora si desideri essere ricontattati.
Il nostro impegno
A seguito dell'invio di una segnalazione, ci impegniamo a:
- Confermare la ricezione della segnalazione entro un termine ragionevole.
- Esaminare e verificare le informazioni fornite.
- Trattare le informazioni relative alla vulnerabilità con la massima riservatezza.
- Tenere informato il segnalante sui progressi significativi, ove possibile.
- Lavorare per rimediare tempestivamente alle vulnerabilità convalidate.
Ricerca responsabile
Chiediamo ai ricercatori di:
- Agire in buona fede ed evitare violazioni della privacy, distruzione di dati, interruzione dei servizi o lo sfruttamento delle vulnerabilità oltre quanto strettamente necessario per dimostrare il problema.
- Evitare di accedere, modificare o esfiltrare dati che non siano di propria proprietà.
- Astenersi da attività di social engineering, phishing, attacchi denial-of-service, diffusione di malware o altre azioni che potrebbero impattare negativamente su utenti o servizi.
- Concederci un tempo ragionevole per indagare e rimediare alla vulnerabilità prima di divulgarne pubblicamente i dettagli.
Safe Harbor (Tutela in buona fede)
Non intraprenderemo azioni legali contro coloro che individuano e segnalano vulnerabilità in buona fede e in conformità con la presente politica. Chiediamo che tutte le attività di test rimangano limitate all'identificazione e alla documentazione della vulnerabilità e non compromettano la riservatezza, l'integrità o la disponibilità dei nostri sistemi, prodotti o servizi.
Riconoscimenti
Apprezziamo gli sforzi dei ricercatori di sicurezza che contribuiscono a migliorare la nostra sicurezza. Previo consenso, potremo menzionare il contributo fornito all'interno di un avviso di sicurezza o in una pagina dedicata ai ringraziamenti.
Contatti
Per domande relative alla presente politica di divulgazione o per segnalare una vulnerabilità, si prega di contattare: psirt@aqualex.com