Torna al login

Segnalazione di vulnerabilità

Se hai trovato un problema di sicurezza in InTasca, questa pagina spiega come dircelo e cosa succede dopo.

1. A chi scrivere

Le segnalazioni di sicurezza vanno all'indirizzo dedicato [email protected]. Lo stesso recapito è pubblicato, nel formato leggibile dalle macchine previsto dalla RFC 9116, in /.well-known/security.txt. Non usare i canali di assistenza ordinari né i social: una segnalazione di sicurezza deve restare riservata finché il problema non è risolto.

2. Cosa includere

Per poter riprodurre e correggere il problema in fretta ci servono:

  • una descrizione del problema e del suo impatto (quali dati o funzioni sono esposti, a chi);
  • i passi per riprodurlo: URL, richieste, parametri, ruolo dell’utente usato;
  • la data e l’ora della prova, così possiamo ritrovarla nei nostri registri;
  • eventuali schermate o registrazioni, senza dati personali di terzi;
  • come preferisci essere ricontattato e se vuoi essere citato nella correzione.

Se durante la ricerca hai avuto accesso a dati che non ti appartengono, fermati, non scaricarli, non modificarli e non condividerli: descrivili nella segnalazione e cancellali dopo il nostro riscontro.

3. Cosa facciamo noi

  • confermiamo la ricezione entro 5 giorni lavorativi;
  • valutiamo la gravità e ti diciamo se e quando prevediamo di correggere;
  • ti avvisiamo quando la correzione è in produzione;
  • se la vulnerabilità riguarda dati ricevuti da piattaforme terze (per esempio Meta o Google), lo comunichiamo anche a loro nei termini previsti dai rispettivi accordi per sviluppatori.

4. Ricerca in buona fede

INTASCA S.r.l.s. non intraprenderà azioni legali contro chi ricerca e segnala una vulnerabilità in buona fede, rispettando queste regole: nessun accesso a dati oltre il minimo necessario a dimostrare il problema, nessuna interruzione del servizio, nessuna divulgazione pubblica prima della correzione o, in ogni caso, prima di 90 giorni dalla segnalazione salvo diverso accordo.

5. Cosa non rientra

  • esiti di scanner automatici senza una prova di sfruttabilità;
  • attacchi di ingegneria sociale o fisici verso il personale o i fornitori;
  • denial of service o test di carico;
  • problemi in servizi di terzi (Meta, Google, Cloudflare, Hetzner) che non dipendono dalla nostra configurazione: vanno segnalati a loro.

6. Riferimenti

Informativa sul trattamento dei dati personali: /privacy. Termini di servizio: /termini. Titolare del trattamento: INTASCA Società a Responsabilità Limitata Semplificata, Via Nuova Poggioreale Torre 7 SNC, 80143 Napoli (NA), PEC [email protected].