VERANTWORTLICHE OFFENLEGUNG
Melden Sie eine Schwachstelle verantwortungsbewusst.
Kontakte, Umfang und Richtlinien für eine koordinierte und nach Treu und Glauben erfolgende Offenlegung.
E-project verpflichtet sich, die Daten und Systeme seiner Kunden, Partner und Benutzer zu schützen. Wenn Sie glauben, eine potenzielle Sicherheitslücke in unseren Websites, Anwendungen oder Diensten festgestellt zu haben, bitten wir Sie, uns diese verantwortungsbewusst zu melden, damit wir sie überprüfen und beheben können, bevor sie ausgenutzt werden kann.
So melden Sie eine Schwachstelle
- Schreiben Sie an security@e-projectsrl.it, auch in unserer Datei angegeben security.txt.
- Beschreiben Sie die Schwachstelle klar: Schritte zu ihrer Reproduktion, URL oder beteiligte Komponenten, potenzielle Auswirkungen und alle Beweise (Screenshots, Protokolle, Proof of Concept) und vermeiden Sie die Einbeziehung echter personenbezogener Daten Dritter.
- Sie können uns auf Italienisch, Englisch oder Französisch schreiben.
Umfang
- Im Umfang: die Website e-projectsrl.it und ihre Subdomains sowie die öffentlichen Webanwendungen, die mit den E-project-Produkten verbunden sind.
- Außerhalb des Gültigkeitsbereichs: Social Engineering oder Phishing von Mitarbeitern und Kunden, physische Angriffe auf unsere Räumlichkeiten, Denial-of-Service-Angriffe, Spam, Schwachstellen in Drittanbieterdiensten, die nicht von E-project verwaltet werden, und Probleme, die physischen Zugriff auf Geräte oder einen Man-in-the-Middle-Angreifer erfordern.
Richtlinien für verantwortungsvolle Meldungen
- Handeln Sie in gutem Glauben und beschränken Sie die Tests auf das zum Nachweis der Schwachstelle erforderliche Minimum.
- Greifen Sie nicht auf fremde Daten zu und verändern, löschen oder extrahieren Sie diese nicht. Wenn Sie auf personenbezogene oder vertrauliche Informationen stoßen, brechen Sie den Test ab und melden Sie uns dies umgehend.
- Unterbrechen oder verschlechtern Sie unsere Dienste nicht, beispielsweise durch Denial-of-Service-Angriffe oder aggressive automatisierte Scanner.
- Geben Sie die Sicherheitslücke nicht öffentlich bekannt, bevor sie behoben wurde und ohne unsere vorherige Zustimmung.
Wenn Sie diese Richtlinien einhalten, wird E-project keine rechtlichen Schritte gegen Sie wegen in gutem Glauben durchgeführter Recherchen einleiten.
Unser Engagement
- Wir bestätigen den Eingang jeder Meldung innerhalb einer angemessenen Frist.
- Wir bewerten die gemeldete Schwachstelle und informieren Sie über die Aufnahme der Bearbeitung.
- Über die Lösungszeiten werden wir Sie im Rahmen der zum Schutz unserer Kunden erforderlichen Vertraulichkeit auf dem Laufenden halten.
- Wir bieten derzeit kein kostenpflichtiges Bug-Bounty-Programm an, aber auf Anfrage würdigen wir öffentlich die Beiträge derjenigen, die Schwachstellen verantwortungsbewusst melden.