Questa pagina descrive come gestisco la ricerca sulla sicurezza, sia quando segnalo problemi ad altri sia quando ricevo segnalazioni sui progetti che mantengo. L’obiettivo è semplice: far correggere i problemi reali trattando tutte le persone coinvolte in modo equo e nel rispetto della legge.

Segnalarmi una vulnerabilità

Se ritenete di aver trovato un problema di sicurezza in un progetto che mantengo o gestisco, scrivete a security@mail.mcpsec.dev. Le segnalazioni utili includono:

  • Una descrizione del problema e del suo potenziale impatto.
  • I passaggi per riprodurlo, oppure una proof of concept.
  • La versione, l’URL o il componente interessato.

Mi impegno a confermare la ricezione delle segnalazioni entro pochi giorni lavorativi. Vi chiedo di concedermi un’opportunità ragionevole di indagare e correggere prima di qualsiasi divulgazione pubblica, e di non accedere a dati che non vi appartengono, né modificarli o distruggerli durante la ricerca.

Come divulgo a fornitori e maintainer

Quando trovo una vulnerabilità nel software di qualcun altro, seguo la divulgazione coordinata:

  1. Contatto privatamente il maintainer o il fornitore con i dettagli tecnici e le indicazioni per la correzione.
  2. Concedo un tempo ragionevole per sviluppare e distribuire una correzione, di norma fino a 90 giorni, e sono flessibile quando il maintainer è coinvolto e lavora in buona fede.
  3. Pubblico un avviso di sicurezza quando una correzione è disponibile o la finestra di divulgazione si è chiusa, così che altri possano comprendere il problema e difendersi.

Come avviso gli operatori dei siti interessati

Alcune vulnerabilità riguardano un gran numero di installazioni esposte su internet. In questi casi posso avvisare i singoli operatori che il loro sito sembra utilizzare un componente vulnerabile o a fine vita. In ogni caso:

  • Mi baso solo su informazioni pubblicamente disponibili che il sito già espone, come un manifesto di versione.
  • Non sfrutto la vulnerabilità, non accedo a dati privati e non tento di ottenere accessi non autorizzati.
  • L’avviso rimanda a una pagina di questo sito che spiega cosa controllare e come correggere il problema. Consultate Per gli operatori dei siti.

Cosa non farò mai

  • Chiedervi denaro, password, credenziali o accesso ai vostri sistemi.
  • Farvi pressione o minacciare di pubblicare i vostri dati.
  • Accedere a dati che non sono miei, alterarli o esfiltrarli.

Privacy

Prendo sul serio la sicurezza e la privacy. Le informazioni condivise con me nell’ambito di una segnalazione vengono utilizzate solo per indagare e correggere il problema, e non vengono vendute né condivise per scopi estranei.