Come inviare una segnalazione
Se ritieni di aver individuato una vulnerabilità relativa a un sistema o servizio pubblico direttamente gestito da Scarafiotti Network, invia una descrizione tecnica a info@scarafiotti.it.
Quando possibile, includi soltanto le informazioni necessarie alla verifica:
- URL, hostname o servizio interessato;
- descrizione tecnica del problema;
- passaggi essenziali per riprodurlo;
- impatto potenziale osservato o ipotizzato;
- eventuali evidenze strettamente necessarie a dimostrare il problema.
Ambito
Questa policy riguarda esclusivamente domini, sistemi e servizi pubblicamente esposti che risultano direttamente gestiti da Scarafiotti Network.
Non sono autorizzati test, scansioni o attività sui sistemi dei clienti, dei fornitori o di altri soggetti terzi.
La presenza di collegamenti, integrazioni o riferimenti a servizi di terzi sul sito Scarafiotti Network non implica che tali servizi rientrino nell'ambito di questa policy.
Principi di responsible disclosure
Per consentire una verifica sicura della segnalazione chiediamo di:
- limitare ogni verifica al minimo indispensabile per dimostrare l'esistenza del problema;
- evitare accesso, modifica, cancellazione, copia o divulgazione di dati non necessari;
- non introdurre persistenza, account, software o modifiche permanenti;
- non compromettere disponibilità, riservatezza o integrità dei sistemi;
- non rendere pubbliche informazioni sulla vulnerabilità prima che sia stato possibile valutarla e gestirla.
Attività non autorizzate
In particolare, questa policy non autorizza:
- attacchi denial-of-service o altre attività che possano degradare o interrompere un servizio;
- social engineering, phishing, impersonificazione o contatto ingannevole con personale, clienti o fornitori;
- brute force, password spraying o tentativi massivi di autenticazione;
- esfiltrazione, cancellazione o alterazione di dati;
- installazione di software, backdoor, web shell o altri meccanismi di persistenza;
- scansioni aggressive o automatizzate che possano produrre un impatto operativo significativo;
- accesso o test su infrastrutture che non siano chiaramente sotto il controllo diretto di Scarafiotti Network.
Gestione delle segnalazioni
Le segnalazioni effettuate in buona fede vengono esaminate in funzione della gravità, della riproducibilità del problema e delle informazioni disponibili. Potremmo richiedere ulteriori dettagli tecnici per verificare correttamente quanto segnalato.
La pubblicazione di questa policy non costituisce autorizzazione generale all'esecuzione di penetration test o attività invasive e non implica l'esistenza di un programma di bug bounty, di premi o di compensi economici.
security.txt
Le informazioni machine-readable previste dallo standard RFC 9116 sono disponibili all'indirizzo /.well-known/security.txt.