Segnalazione responsabile di vulnerabilità

Indicazioni per segnalare in modo responsabile possibili vulnerabilità relative ai sistemi e ai servizi pubblicamente esposti direttamente gestiti da Scarafiotti Network.

Come inviare una segnalazione

Se ritieni di aver individuato una vulnerabilità relativa a un sistema o servizio pubblico direttamente gestito da Scarafiotti Network, invia una descrizione tecnica a info@scarafiotti.it.

Quando possibile, includi soltanto le informazioni necessarie alla verifica:

  • URL, hostname o servizio interessato;
  • descrizione tecnica del problema;
  • passaggi essenziali per riprodurlo;
  • impatto potenziale osservato o ipotizzato;
  • eventuali evidenze strettamente necessarie a dimostrare il problema.

Ambito

Questa policy riguarda esclusivamente domini, sistemi e servizi pubblicamente esposti che risultano direttamente gestiti da Scarafiotti Network.

Non sono autorizzati test, scansioni o attività sui sistemi dei clienti, dei fornitori o di altri soggetti terzi.

La presenza di collegamenti, integrazioni o riferimenti a servizi di terzi sul sito Scarafiotti Network non implica che tali servizi rientrino nell'ambito di questa policy.

Principi di responsible disclosure

Per consentire una verifica sicura della segnalazione chiediamo di:

  • limitare ogni verifica al minimo indispensabile per dimostrare l'esistenza del problema;
  • evitare accesso, modifica, cancellazione, copia o divulgazione di dati non necessari;
  • non introdurre persistenza, account, software o modifiche permanenti;
  • non compromettere disponibilità, riservatezza o integrità dei sistemi;
  • non rendere pubbliche informazioni sulla vulnerabilità prima che sia stato possibile valutarla e gestirla.

Attività non autorizzate

In particolare, questa policy non autorizza:

  • attacchi denial-of-service o altre attività che possano degradare o interrompere un servizio;
  • social engineering, phishing, impersonificazione o contatto ingannevole con personale, clienti o fornitori;
  • brute force, password spraying o tentativi massivi di autenticazione;
  • esfiltrazione, cancellazione o alterazione di dati;
  • installazione di software, backdoor, web shell o altri meccanismi di persistenza;
  • scansioni aggressive o automatizzate che possano produrre un impatto operativo significativo;
  • accesso o test su infrastrutture che non siano chiaramente sotto il controllo diretto di Scarafiotti Network.

Gestione delle segnalazioni

Le segnalazioni effettuate in buona fede vengono esaminate in funzione della gravità, della riproducibilità del problema e delle informazioni disponibili. Potremmo richiedere ulteriori dettagli tecnici per verificare correttamente quanto segnalato.

La pubblicazione di questa policy non costituisce autorizzazione generale all'esecuzione di penetration test o attività invasive e non implica l'esistenza di un programma di bug bounty, di premi o di compensi economici.

security.txt

Le informazioni machine-readable previste dallo standard RFC 9116 sono disponibili all'indirizzo /.well-known/security.txt.

Ultimo aggiornamento: 4 settembre 2026.
Scarafiotti Network si riserva di aggiornare questa policy per adeguarla all'evoluzione dei propri servizi e delle buone pratiche di sicurezza.