Segnalazione di vulnerabilità
Se hai trovato un problema di sicurezza in InTasca, questa pagina spiega come dircelo e cosa succede dopo.
1. A chi scrivere
Le segnalazioni di sicurezza vanno all'indirizzo dedicato [email protected]. Lo stesso recapito è pubblicato, nel formato leggibile dalle macchine previsto dalla RFC 9116, in /.well-known/security.txt. Non usare i canali di assistenza ordinari né i social: una segnalazione di sicurezza deve restare riservata finché il problema non è risolto.
2. Cosa includere
Per poter riprodurre e correggere il problema in fretta ci servono:
- una descrizione del problema e del suo impatto (quali dati o funzioni sono esposti, a chi);
- i passi per riprodurlo: URL, richieste, parametri, ruolo dell’utente usato;
- la data e l’ora della prova, così possiamo ritrovarla nei nostri registri;
- eventuali schermate o registrazioni, senza dati personali di terzi;
- come preferisci essere ricontattato e se vuoi essere citato nella correzione.
Se durante la ricerca hai avuto accesso a dati che non ti appartengono, fermati, non scaricarli, non modificarli e non condividerli: descrivili nella segnalazione e cancellali dopo il nostro riscontro.
3. Cosa facciamo noi
- confermiamo la ricezione entro 5 giorni lavorativi;
- valutiamo la gravità e ti diciamo se e quando prevediamo di correggere;
- ti avvisiamo quando la correzione è in produzione;
- se la vulnerabilità riguarda dati ricevuti da piattaforme terze (per esempio Meta o Google), lo comunichiamo anche a loro nei termini previsti dai rispettivi accordi per sviluppatori.
4. Ricerca in buona fede
INTASCA S.r.l.s. non intraprenderà azioni legali contro chi ricerca e segnala una vulnerabilità in buona fede, rispettando queste regole: nessun accesso a dati oltre il minimo necessario a dimostrare il problema, nessuna interruzione del servizio, nessuna divulgazione pubblica prima della correzione o, in ogni caso, prima di 90 giorni dalla segnalazione salvo diverso accordo.
5. Cosa non rientra
- esiti di scanner automatici senza una prova di sfruttabilità;
- attacchi di ingegneria sociale o fisici verso il personale o i fornitori;
- denial of service o test di carico;
- problemi in servizi di terzi (Meta, Google, Cloudflare, Hetzner) che non dipendono dalla nostra configurazione: vanno segnalati a loro.
6. Riferimenti
Informativa sul trattamento dei dati personali: /privacy. Termini di servizio: /termini. Titolare del trattamento: INTASCA Società a Responsabilità Limitata Semplificata, Via Nuova Poggioreale Torre 7 SNC, 80143 Napoli (NA), PEC [email protected].