Contenuto del documento
Preferiamo sentirla da voi
Un servizio che sposta denaro finisce sempre per essere messo alla prova, da persone benintenzionate o meno. Preferiamo venire a conoscenza di un difetto da una segnalazione piuttosto che da un incidente, e ci impegniamo a non perseguire nessuno per ricerche condotte in buona fede nell'ambito qui descritto.
Nessuna ricompensa finanziaria è offerta in questa fase. Non annunciamo un programma di bug bounty che non potremmo onorare. Ciò che offriamo è concreto: una rapida conferma di ricezione, un interlocutore tecnico, il monitoraggio fino alla correzione e il riconoscimento pubblico se lo desiderate.
Ambito
In ambito
- Il sito pubblico e le sue pagine applicative.
- Endpoint di interfaccia di programmazione esposti pubblicamente.
- Meccanismi di autenticazione, sessione e reimpostazione della password.
- Qualsiasi difetto che porti alla lettura, modifica o deviazione dei dati di un altro utente.
- Qualsiasi difetto che consenta di modificare un importo, un beneficiario, un tasso o lo stato di un ordine.
- Errori di configurazione che espongano un segreto, un backup o un ambiente interno.
Fuori ambito
- I servizi dei nostri fornitori: segnalateli direttamente all'editore interessato, che gestisce il proprio programma.
- Segnalazioni prodotte da uno scanner automatico senza prova di sfruttabilità.
- Risultati su intestazioni o configurazione senza impatto dimostrato: un'intestazione consigliata mancante, un cookie senza attributo su contenuti pubblici.
- Ingegneria sociale contro il nostro personale, i nostri fornitori o i nostri utenti.
- Denial of service, flooding e test di carico, in qualsiasi forma.
- Vulnerabilità che richiedono accesso fisico a un dispositivo già compromesso.
Regole di test
Queste regole non sono formalità: definiscono esattamente ciò che rimane coperto dal nostro impegno a non perseguire.
- Utilizzate solo i vostri account e i vostri dati. Create un secondo account se dovete testare l'isolamento tra utenti.
- Fermatevi non appena l'accesso è dimostrato. Non leggete, copiate o esfiltrate dati appartenenti a terzi.
- Non degradate il servizio: niente flooding, niente cancellazione, niente modifica di dati di produzione diversi dai vostri.
- Non rendete pubblico il difetto prima che sia corretto, o prima della scadenza che concordiamo insieme.
- Se raggiungete involontariamente dati personali, fermatevi immediatamente, non conservateli e ditelo nella vostra segnalazione.
Come segnalare
Una segnalazione utile contiene cinque elementi: il componente interessato, l'impatto reale, i passaggi per la riproduzione, una prova minima e i timestamp dei vostri test. Il resto è comfort.
Canale di segnalazione
Nessuna chiave di crittografia pubblica è ancora pubblicata. Non ne pubblicheremo una prima che sia effettivamente detenuta e testata: una chiave mostrata ma non monitorata è peggio di nessuna chiave. Se la vostra segnalazione contiene materiale sensibile, ditelo prima in una riga e concorderemo un canale crittografato.
[email protected]Non includete mai in una segnalazione dati personali appartenenti a terzi, un identificativo reale o un segreto completo. Una cattura parzialmente oscurata è sufficiente per dimostrare l'accesso.
I nostri tempi di risposta
| Severity | First response | Fix target |
|---|---|---|
| Critical — funds, keys or identity data exposed | Within 4 hours | Fix or mitigation within 72 hours |
| High — authentication or authorisation bypass | Within 24 hours | Fix within 14 days |
| Medium — limited information leak, partial denial of service | Within 72 hours | Fix within 60 days |
| Low — configuration defect with no demonstrated impact | Within 120 hours | Handled in the regular development flow |
Riceverai quindi un aggiornamento sullo stato almeno ogni due settimane fino alla chiusura, anche quando non ci sono novità da annunciare. Il silenzio è ciò che spinge un ricercatore a pubblicare: preferiamo evitarlo.
Dopo la correzione
- Confermiamo la correzione e ti permettiamo di verificarla prima di qualsiasi chiusura.
- Pubbliciamo una nota sull'incidente quando la vulnerabilità avrebbe potuto esporre dati, anche se non viene riscontrato alcun abuso.
- Ti accreditiamo pubblicamente se lo desideri, con il nome o l'handle che preferisci, o per niente se preferisci l'anonimato.
- Concordiamo con te una data di pubblicazione se vuoi scrivere la tua analisi.
Cronologia delle versioni
| Versione | Ultimo aggiornamento | Nature of the change |
|---|---|---|
| 1.0.0 | 2 September 2026 | Prima pubblicazione del documento. |
Ancore stabili: ogni sezione porta un identificatore che non cambierà. Puoi citare una clausola tramite il suo collegamento diretto.