Segnalare le vulnerabilità di sicurezza
La sicurezza dei nostri prodotti e dei dati dei nostri clienti è la nostra massima priorità. Se ha individuato una potenziale vulnerabilità in uno dei nostri servizi, la preghiamo di segnalarcela. Esaminiamo ogni segnalazione e ci adoperiamo per trovare una soluzione.
Ambito di applicazione
Fuori dall'ambito di applicazione
- Servizi e infrastrutture di terze parti che utilizziamo ma che non gestiamo direttamente
- Prodotti e siti web appartenenti a partner o società affiliate non di proprietà di fino data services GmbH
- Attacchi mirati a compromettere la disponibilità dei nostri sistemi (ad esempio, attacchi denial-of-service)
- Attacchi di ingegneria sociale ai danni dei nostri dipendenti o clienti e attacchi fisici ai nostri locali
Come segnalare una vulnerabilità
- Una descrizione della vulnerabilità e del servizio, dell’URL o dell’endpoint interessato.
- Passaggi riproducibili o una prova di fattibilità che consentano di riprodurre il problema.
- Il potenziale impatto, per quanto sia possibile valutarlo.
- I suoi recapiti per eventuali domande successive.
Cosa le chiediamo
- Accede solo ai dati strettamente necessari per dimostrare la vulnerabilità. Non deve cancellare né modificare i dati di proprietà di altri.
- Rispetta la privacy dei terzi. Non deve divulgare alcun dato personale di cui venga a conoscenza e non deve conservarlo più a lungo di quanto sia necessario ai fini della prova.
- Gli attacchi denial-of-service, lo spam e le tecniche di ingegneria sociale ai danni dei nostri dipendenti, clienti o partner sono severamente vietati.
- Non sfruttare una vulnerabilità oltre quanto necessario per dimostrarne l’esistenza. In particolare, non deve sottrarre o modificare dati né ottenere un accesso persistente.
- Ci conceda un lasso di tempo ragionevole per risolvere il problema. Pubblichi i dettagli solo previo accordo con noi. (Divulgazione responsabile)
Come gestiamo la sua segnalazione
- Confermiamo di aver ricevuto la vostra segnalazione, solitamente entro un giorno lavorativo.
- Esaminiamo i risultati e la contatteremo se avremo ulteriori domande.
- La terremo informata sullo stato dell’elaborazione e sulle misure correttive adottate.
Nessun programma di ricompensa per la segnalazione di bug
Safe Harbor
Se agisce in buona fede e rispetta la presente politica, considereremo la sua ricerca in materia di sicurezza come autorizzata. In tal caso, non avvieremo alcuna azione legale nei suoi confronti né presenteremo alcuna denuncia penale in merito alla sua ricerca.
Qualora una terza parte dovesse intraprendere un’azione legale nei suoi confronti in quanto ha rispettato la presente politica, provvederemo, su richiesta, a chiarire che le sue azioni sono state coordinate con noi. Se non ha certezza che una determinata azione rientri nell’ambito della presente politica, la preghiamo di consultarci in anticipo.
Ha individuato una vulnerabilità di sicurezza?
Scriva al nostro team di sicurezza. Di norma confermiamo la ricezione entro pochi giorni lavorativi.