Politica di divulgazione
Questa pagina descrive come gestisco la ricerca sulla sicurezza, sia quando segnalo problemi ad altri sia quando ricevo segnalazioni sui progetti che mantengo. L’obiettivo è semplice: far correggere i problemi reali trattando tutte le persone coinvolte in modo equo e nel rispetto della legge.
Segnalarmi una vulnerabilità
Se ritenete di aver trovato un problema di sicurezza in un progetto che mantengo o gestisco, scrivete a security@mail.mcpsec.dev. Le segnalazioni utili includono:
- Una descrizione del problema e del suo potenziale impatto.
- I passaggi per riprodurlo, oppure una proof of concept.
- La versione, l’URL o il componente interessato.
Mi impegno a confermare la ricezione delle segnalazioni entro pochi giorni lavorativi. Vi chiedo di concedermi un’opportunità ragionevole di indagare e correggere prima di qualsiasi divulgazione pubblica, e di non accedere a dati che non vi appartengono, né modificarli o distruggerli durante la ricerca.
Come divulgo a fornitori e maintainer
Quando trovo una vulnerabilità nel software di qualcun altro, seguo la divulgazione coordinata:
- Contatto privatamente il maintainer o il fornitore con i dettagli tecnici e le indicazioni per la correzione.
- Concedo un tempo ragionevole per sviluppare e distribuire una correzione, di norma fino a 90 giorni, e sono flessibile quando il maintainer è coinvolto e lavora in buona fede.
- Pubblico un avviso di sicurezza quando una correzione è disponibile o la finestra di divulgazione si è chiusa, così che altri possano comprendere il problema e difendersi.
Come avviso gli operatori dei siti interessati
Alcune vulnerabilità riguardano un gran numero di installazioni esposte su internet. In questi casi posso avvisare i singoli operatori che il loro sito sembra utilizzare un componente vulnerabile o a fine vita. In ogni caso:
- Mi baso solo su informazioni pubblicamente disponibili che il sito già espone, come un manifesto di versione.
- Non sfrutto la vulnerabilità, non accedo a dati privati e non tento di ottenere accessi non autorizzati.
- L’avviso rimanda a una pagina di questo sito che spiega cosa controllare e come correggere il problema. Consultate Per gli operatori dei siti.
Cosa non farò mai
- Chiedervi denaro, password, credenziali o accesso ai vostri sistemi.
- Farvi pressione o minacciare di pubblicare i vostri dati.
- Accedere a dati che non sono miei, alterarli o esfiltrarli.
Privacy
Prendo sul serio la sicurezza e la privacy. Le informazioni condivise con me nell’ambito di una segnalazione vengono utilizzate solo per indagare e correggere il problema, e non vengono vendute né condivise per scopi estranei.