SICUREZZA IN SECURITYTALENT
Politica di divulgazione delle vulnerabilità
La sicurezza è una responsabilità condivisa. Accogliamo segnalazioni chiare e in buona fede che proteggano membri, organizzazioni e comunità.
Se rispetti questa politica, SecurityTalent considererà autorizzata la ricerca, collaborerà con te e non avvierà né raccomanderà azioni legali esclusivamente per tale ricerca in buona fede.
Ambito
Testa solo risorse possedute e gestite da SecurityTalent. In caso di dubbio, chiedi prima di testare.
Incluso
- securitytalent.com e sottodomini di proprietà
- Funzioni web e API proprietarie SecurityTalent
- Problemi di autenticazione, autorizzazione, privacy o isolamento dati
- Vulnerabilità riproducibili con impatto di sicurezza
Escluso
- Servizi terzi o sistemi dei membri
- Social engineering, phishing o attacchi fisici
- Denial of service, flooding, spam o test distruttivi
- Scansioni che degradano il servizio o generano richieste eccessive
- Soli header mancanti, versioni o rischi teorici senza impatto
Regole di ricerca
- Avvisaci tempestivamente di problemi reali o potenziali.
- Usa il test minimo: niente persistenza, pivot o esfiltrazione.
- Usa solo account tuoi o autorizzati esplicitamente.
- Evita violazioni della privacy, interruzioni e distruzione, modifica o conservazione di dati.
- Non accedere o condividere dati altrui; fermati immediatamente se li incontri.
- Concedi tempo ragionevole per indagare e correggere prima della divulgazione.
- Rispetta la legge e i diritti di terzi.
Come segnalare
Scrivi a
- URL, funzione o risorsa interessata
- Tipo e impatto previsto
- Passaggi riproducibili e contesto account
- Screenshot oscurati, richieste/risposte o proof of concept
- Possibile sfruttamento attivo
- Nome per il riconoscimento o anonimato
Cosa aspettarsi
I problemi complessi possono richiedere più tempo. Diamo priorità a impatto, sfruttabilità e rischio per i membri.
Divulgazione coordinata
Attendi fino a 90 giorni di calendario prima della divulgazione pubblica, salvo diverso accordo. Sfruttamento attivo, dipendenze o correzioni complesse possono cambiare i tempi.
Protezione per la buona fede
SecurityTalent considera autorizzata la ricerca conforme e renderà nota l’autorizzazione in caso di azioni di terzi. Non può vincolare terzi né coprire violazioni estranee alla politica.
Riconoscimenti e ricompense
È un programma di divulgazione, non un bug bounty retribuito. Non è promesso alcun pagamento. Con il tuo consenso potremo riconoscere il contributo dopo la correzione.
Riservatezza
Usiamo i dettagli per indagare, correggere e comunicare. Limita i dati sensibili; possiamo condividere quanto necessario con fornitori o terzi interessati per coordinare la correzione.
Grazie per aiutare SecurityTalent con una ricerca attenta e responsabile.







