Dimostralo. Non limitarti a dichiararlo.

SICUREZZA IN SECURITYTALENT

Politica di divulgazione delle vulnerabilità

La sicurezza è una responsabilità condivisa. Accogliamo segnalazioni chiare e in buona fede che proteggano membri, organizzazioni e comunità.

Se rispetti questa politica, SecurityTalent considererà autorizzata la ricerca, collaborerà con te e non avvierà né raccomanderà azioni legali esclusivamente per tale ricerca in buona fede.

Ambito

Testa solo risorse possedute e gestite da SecurityTalent. In caso di dubbio, chiedi prima di testare.

Incluso

  • securitytalent.com e sottodomini di proprietà
  • Funzioni web e API proprietarie SecurityTalent
  • Problemi di autenticazione, autorizzazione, privacy o isolamento dati
  • Vulnerabilità riproducibili con impatto di sicurezza

Escluso

  • Servizi terzi o sistemi dei membri
  • Social engineering, phishing o attacchi fisici
  • Denial of service, flooding, spam o test distruttivi
  • Scansioni che degradano il servizio o generano richieste eccessive
  • Soli header mancanti, versioni o rischi teorici senza impatto

Regole di ricerca

  • Avvisaci tempestivamente di problemi reali o potenziali.
  • Usa il test minimo: niente persistenza, pivot o esfiltrazione.
  • Usa solo account tuoi o autorizzati esplicitamente.
  • Evita violazioni della privacy, interruzioni e distruzione, modifica o conservazione di dati.
  • Non accedere o condividere dati altrui; fermati immediatamente se li incontri.
  • Concedi tempo ragionevole per indagare e correggere prima della divulgazione.
  • Rispetta la legge e i diritti di terzi.

Come segnalare

Scrivi a Questo indirizzo email è protetto dagli spambots. È necessario abilitare JavaScript per vederlo. con “Security Vulnerability Report” nell’oggetto. Se possibile, descrivi un problema per rapporto.

Questo indirizzo email è protetto dagli spambots. È necessario abilitare JavaScript per vederlo.
  • URL, funzione o risorsa interessata
  • Tipo e impatto previsto
  • Passaggi riproducibili e contesto account
  • Screenshot oscurati, richieste/risposte o proof of concept
  • Possibile sfruttamento attivo
  • Nome per il riconoscimento o anonimato

Cosa aspettarsi

3 giorni lavorativiConferma obiettivo
7 giorni lavorativiTriage iniziale obiettivo
Durante la correzioneAggiornamenti sostanziali disponibili

I problemi complessi possono richiedere più tempo. Diamo priorità a impatto, sfruttabilità e rischio per i membri.

Divulgazione coordinata

Attendi fino a 90 giorni di calendario prima della divulgazione pubblica, salvo diverso accordo. Sfruttamento attivo, dipendenze o correzioni complesse possono cambiare i tempi.

Protezione per la buona fede

SecurityTalent considera autorizzata la ricerca conforme e renderà nota l’autorizzazione in caso di azioni di terzi. Non può vincolare terzi né coprire violazioni estranee alla politica.

Riconoscimenti e ricompense

È un programma di divulgazione, non un bug bounty retribuito. Non è promesso alcun pagamento. Con il tuo consenso potremo riconoscere il contributo dopo la correzione.

Riservatezza

Usiamo i dettagli per indagare, correggere e comunicare. Limita i dati sensibili; possiamo condividere quanto necessario con fornitori o terzi interessati per coordinare la correzione.

Grazie per aiutare SecurityTalent con una ricerca attenta e responsabile.