RESPONSIBLE DISCLOSURE
Segnala una vulnerabilità in modo responsabile.
Contatti, ambito e linee guida per una divulgazione coordinata e in buona fede.
E-project si impegna a proteggere i dati e i sistemi dei propri clienti, partner e utenti. Se ritieni di aver individuato una potenziale vulnerabilità di sicurezza nei nostri siti, nelle nostre applicazioni o nei nostri servizi, ti chiediamo di segnalarcela in modo responsabile, così da poterla verificare e risolvere prima che possa essere sfruttata.
Come segnalare una vulnerabilità
- Scrivi a security@e-projectsrl.it, indicata anche nel nostro file security.txt.
- Descrivi la vulnerabilità in modo chiaro: passi per riprodurla, URL o componenti coinvolti, impatto potenziale ed eventuali evidenze (screenshot, log, proof of concept), evitando di includere dati personali reali di terzi.
- Puoi scriverci in italiano, inglese o francese.
Ambito
- In ambito: il sito e-projectsrl.it e i suoi sottodomini, e le applicazioni web pubbliche collegate ai prodotti E-project.
- Fuori ambito: ingegneria sociale o phishing verso dipendenti e clienti, attacchi fisici alle nostre sedi, attacchi di tipo denial-of-service, spam, vulnerabilità in servizi di terze parti non gestiti da E-project e problematiche che richiedono accesso fisico ai dispositivi o un attaccante man-in-the-middle.
Linee guida per una segnalazione responsabile
- Agisci in buona fede e limita i test al minimo necessario per dimostrare la vulnerabilità.
- Non accedere, modificare, cancellare o esfiltrare dati che non ti appartengono; se incontri dati personali o riservati, interrompi il test e segnalacelo immediatamente.
- Non interrompere né degradare i nostri servizi, ad esempio con attacchi denial-of-service o scanner automatici aggressivi.
- Non divulgare pubblicamente la vulnerabilità prima che sia stata risolta e senza il nostro consenso preventivo.
Se agisci nel rispetto di queste linee guida, E-project non intraprenderà azioni legali nei tuoi confronti per l’attività di ricerca condotta in buona fede.
Il nostro impegno
- Confermiamo la ricezione di ogni segnalazione entro un tempo ragionevole.
- Valutiamo la vulnerabilità segnalata e ti aggiorniamo sulla sua presa in carico.
- Ti terremo informato sui tempi di risoluzione, nei limiti della riservatezza necessaria a tutelare i nostri clienti.
- Non offriamo attualmente un programma di bug bounty retribuito, ma su richiesta riconosciamo pubblicamente il contributo di chi segnala vulnerabilità in modo responsabile.