Fiatside

Documento legale

Politica di divulgazione responsabile

Se trovi un difetto, preferiamo sentirlo da te piuttosto che da un incidente. Questo documento stabilisce cosa puoi testare, cosa è vietato e quanto velocemente rispondiamo.

Versione
1.0.0
Efficace dal
15 September 2026
Ultimo aggiornamento
2 September 2026

Questo documento è un modello e deve essere esaminato da un consulente legale prima di essere messo in produzione

Il testo seguente è stato redatto sulla base degli obblighi applicabili a un fornitore di servizi per attività digitali, ma non è stato ancora validato da un avvocato nella giurisdizione di stabilimento. Pertanto, non è esecutivo così com'è e non deve essere trattato come un impegno contrattuale definitivo.

Contenuto del documento
  1. 01Preferiamo sentirla da voi
  2. 02Ambito
  3. 03Regole di test
  4. 04Come segnalare
  5. 05I nostri tempi di risposta
  6. 06Dopo la correzione
01

Preferiamo sentirla da voi

Un servizio che sposta denaro finisce sempre per essere messo alla prova, da persone benintenzionate o meno. Preferiamo venire a conoscenza di un difetto da una segnalazione piuttosto che da un incidente, e ci impegniamo a non perseguire nessuno per ricerche condotte in buona fede nell'ambito qui descritto.

Nessuna ricompensa finanziaria è offerta in questa fase. Non annunciamo un programma di bug bounty che non potremmo onorare. Ciò che offriamo è concreto: una rapida conferma di ricezione, un interlocutore tecnico, il monitoraggio fino alla correzione e il riconoscimento pubblico se lo desiderate.

02

Ambito

In ambito

  • Il sito pubblico e le sue pagine applicative.
  • Endpoint di interfaccia di programmazione esposti pubblicamente.
  • Meccanismi di autenticazione, sessione e reimpostazione della password.
  • Qualsiasi difetto che porti alla lettura, modifica o deviazione dei dati di un altro utente.
  • Qualsiasi difetto che consenta di modificare un importo, un beneficiario, un tasso o lo stato di un ordine.
  • Errori di configurazione che espongano un segreto, un backup o un ambiente interno.

Fuori ambito

  • I servizi dei nostri fornitori: segnalateli direttamente all'editore interessato, che gestisce il proprio programma.
  • Segnalazioni prodotte da uno scanner automatico senza prova di sfruttabilità.
  • Risultati su intestazioni o configurazione senza impatto dimostrato: un'intestazione consigliata mancante, un cookie senza attributo su contenuti pubblici.
  • Ingegneria sociale contro il nostro personale, i nostri fornitori o i nostri utenti.
  • Denial of service, flooding e test di carico, in qualsiasi forma.
  • Vulnerabilità che richiedono accesso fisico a un dispositivo già compromesso.
03

Regole di test

Queste regole non sono formalità: definiscono esattamente ciò che rimane coperto dal nostro impegno a non perseguire.

  1. Utilizzate solo i vostri account e i vostri dati. Create un secondo account se dovete testare l'isolamento tra utenti.
  2. Fermatevi non appena l'accesso è dimostrato. Non leggete, copiate o esfiltrate dati appartenenti a terzi.
  3. Non degradate il servizio: niente flooding, niente cancellazione, niente modifica di dati di produzione diversi dai vostri.
  4. Non rendete pubblico il difetto prima che sia corretto, o prima della scadenza che concordiamo insieme.
  5. Se raggiungete involontariamente dati personali, fermatevi immediatamente, non conservateli e ditelo nella vostra segnalazione.
04

Come segnalare

Una segnalazione utile contiene cinque elementi: il componente interessato, l'impatto reale, i passaggi per la riproduzione, una prova minima e i timestamp dei vostri test. Il resto è comfort.

Canale di segnalazione

Nessuna chiave di crittografia pubblica è ancora pubblicata. Non ne pubblicheremo una prima che sia effettivamente detenuta e testata: una chiave mostrata ma non monitorata è peggio di nessuna chiave. Se la vostra segnalazione contiene materiale sensibile, ditelo prima in una riga e concorderemo un canale crittografato.

[email protected]

Non includete mai in una segnalazione dati personali appartenenti a terzi, un identificativo reale o un segreto completo. Una cattura parzialmente oscurata è sufficiente per dimostrare l'accesso.

05

I nostri tempi di risposta

SeverityFirst responseFix target
Critical — funds, keys or identity data exposedWithin 4 hoursFix or mitigation within 72 hours
High — authentication or authorisation bypassWithin 24 hoursFix within 14 days
Medium — limited information leak, partial denial of serviceWithin 72 hoursFix within 60 days
Low — configuration defect with no demonstrated impactWithin 120 hoursHandled in the regular development flow
These times run from receipt of the report, weekends included for the critical level.

Riceverai quindi un aggiornamento sullo stato almeno ogni due settimane fino alla chiusura, anche quando non ci sono novità da annunciare. Il silenzio è ciò che spinge un ricercatore a pubblicare: preferiamo evitarlo.

06

Dopo la correzione

  • Confermiamo la correzione e ti permettiamo di verificarla prima di qualsiasi chiusura.
  • Pubbliciamo una nota sull'incidente quando la vulnerabilità avrebbe potuto esporre dati, anche se non viene riscontrato alcun abuso.
  • Ti accreditiamo pubblicamente se lo desideri, con il nome o l'handle che preferisci, o per niente se preferisci l'anonimato.
  • Concordiamo con te una data di pubblicazione se vuoi scrivere la tua analisi.
07

Cronologia delle versioni

VersioneUltimo aggiornamentoNature of the change
1.0.02 September 2026Prima pubblicazione del documento.

Ancore stabili: ogni sezione porta un identificatore che non cambierà. Puoi citare una clausola tramite il suo collegamento diretto.