Navigazione

fino data services logo
Sicurezza

Segnalare le vulnerabilità di sicurezza

La sicurezza dei nostri prodotti e dei dati dei nostri clienti è la nostra massima priorità. Se ha individuato una potenziale vulnerabilità in uno dei nostri servizi, la preghiamo di segnalarcela. Esaminiamo ogni segnalazione e ci adoperiamo per trovare una soluzione.

Ambito di applicazione

La presente informativa si applica a tutti i prodotti, servizi, siti web e applicazioni gestiti da fino data services GmbH, indipendentemente dal marchio o dal dominio sotto cui vengono offerti.

Fuori dall'ambito di applicazione

La presente politica non copre quanto segue:
  • Servizi e infrastrutture di terze parti che utilizziamo ma che non gestiamo direttamente
  • Prodotti e siti web appartenenti a partner o società affiliate non di proprietà di fino data services GmbH
  • Attacchi mirati a compromettere la disponibilità dei nostri sistemi (ad esempio, attacchi denial-of-service)
  • Attacchi di ingegneria sociale ai danni dei nostri dipendenti o clienti e attacchi fisici ai nostri locali
Se non siete sicuri che un sistema rientri nell’ambito di applicazione, vi preghiamo di contattarci in anticipo.

Come segnalare una vulnerabilità

Invii la sua segnalazione all’indirizzo [email protected]. Per aiutarci a valutare e riprodurre rapidamente il problema riscontrato, la preghiamo di fornirci le seguenti informazioni:
  • Una descrizione della vulnerabilità e del servizio, dell’URL o dell’endpoint interessato.
  • Passaggi riproducibili o una prova di fattibilità che consentano di riprodurre il problema.
  • Il potenziale impatto, per quanto sia possibile valutarlo.
  • I suoi recapiti per eventuali domande successive.

[email protected]

Cosa le chiediamo

Affinché possiamo considerare il suo lavoro come una ricerca sulla sicurezza condotta in buona fede, si applicano le seguenti regole vincolanti:
  • Accede solo ai dati strettamente necessari per dimostrare la vulnerabilità. Non deve cancellare né modificare i dati di proprietà di altri.
  • Rispetta la privacy dei terzi. Non deve divulgare alcun dato personale di cui venga a conoscenza e non deve conservarlo più a lungo di quanto sia necessario ai fini della prova.
  • Gli attacchi denial-of-service, lo spam e le tecniche di ingegneria sociale ai danni dei nostri dipendenti, clienti o partner sono severamente vietati.
  • Non sfruttare una vulnerabilità oltre quanto necessario per dimostrarne l’esistenza. In particolare, non deve sottrarre o modificare dati né ottenere un accesso persistente.
  • Ci conceda un lasso di tempo ragionevole per risolvere il problema. Pubblichi i dettagli solo previo accordo con noi. (Divulgazione responsabile)

Come gestiamo la sua segnalazione

  • Confermiamo di aver ricevuto la vostra segnalazione, solitamente entro un giorno lavorativo.
  • Esaminiamo i risultati e la contatteremo se avremo ulteriori domande.
  • La terremo informata sullo stato dell’elaborazione e sulle misure correttive adottate.

Nessun programma di ricompensa per la segnalazione di bug

Al momento non abbiamo in atto un programma di bug bounty e non eroghiamo ricompense in denaro per le segnalazioni. Ciononostante, apprezziamo ogni segnalazione legittima e la trattiamo con la stessa attenzione.

Safe Harbor

Se agisce in buona fede e rispetta la presente politica, considereremo la sua ricerca in materia di sicurezza come autorizzata. In tal caso, non avvieremo alcuna azione legale nei suoi confronti né presenteremo alcuna denuncia penale in merito alla sua ricerca.

Qualora una terza parte dovesse intraprendere un’azione legale nei suoi confronti in quanto ha rispettato la presente politica, provvederemo, su richiesta, a chiarire che le sue azioni sono state coordinate con noi. Se non ha certezza che una determinata azione rientri nell’ambito della presente politica, la preghiamo di consultarci in anticipo.

Ha individuato una vulnerabilità di sicurezza?

Scriva al nostro team di sicurezza. Di norma confermiamo la ricezione entro pochi giorni lavorativi.