Responsible Disclosure
Segnalazione responsabile delle vulnerabilità relative ai sistemi e alle risorse digitali direttamente gestiti da Calvi & Partners.
Segnalare una vulnerabilità
Calvi & Partners considera la sicurezza dei propri sistemi digitali una componente essenziale dell’affidabilità dei servizi e delle informazioni pubblicate online.
Se ritieni di aver individuato una vulnerabilità di sicurezza relativa a calviandpartners.it o a una risorsa digitale direttamente gestita da Calvi & Partners, ti invitiamo a segnalarla in modo responsabile, fornendo le informazioni necessarie per consentirci di comprenderla e valutarla.
Informazioni utili nella segnalazione
- URL, servizio o risorsa interessata.
- Descrizione della vulnerabilità riscontrata.
- Modalità con cui il problema può essere riprodotto.
- Potenziale impatto osservato o ipotizzato.
- Screenshot, log o altre evidenze tecniche pertinenti.
- Un recapito per eventuali approfondimenti.
Principi di responsible disclosure
Integrità dei sistemi
Evita qualsiasi attività che possa compromettere disponibilità, integrità o funzionamento dei sistemi.
Dati di terzi
Non accedere intenzionalmente a dati, account o risorse appartenenti ad altri utenti o soggetti.
Nessuna attività distruttiva
Non modificare, cancellare, scaricare o divulgare dati non necessari alla dimostrazione della vulnerabilità.
Nessun social engineering
Non utilizzare phishing, impersonificazione, manipolazione di utenti o altre tecniche di social engineering.
Nessun denial-of-service
Non eseguire attività che possano degradare prestazioni, disponibilità o continuità operativa dei servizi.
Nessuna persistenza
Non installare malware, backdoor, strumenti di accesso persistente o altri meccanismi equivalenti.
Interruzione in caso di rischio
Interrompi l’attività qualora emerga la possibilità di provocare danni o di accedere a informazioni non necessarie.
Riservatezza
Mantieni riservati i dettagli tecnici per il tempo ragionevolmente necessario alla verifica e alla mitigazione.
Cosa accade dopo la segnalazione
Le segnalazioni ricevute vengono esaminate per determinarne pertinenza, riproducibilità, potenziale impatto e necessità di intervento.
Quando la segnalazione contiene informazioni sufficienti e un recapito utilizzabile, Calvi & Partners può contattare il segnalante per richiedere ulteriori elementi tecnici o comunicare informazioni relative alla gestione della vulnerabilità.
I tempi di analisi e risoluzione possono variare in funzione della natura, della complessità e della gravità del problema segnalato.
Ambito della policy
Questa policy riguarda le vulnerabilità relative a sistemi, siti web e risorse digitali direttamente controllati da Calvi & Partners.
Servizi, infrastrutture, piattaforme, plugin, software o componenti gestiti da soggetti terzi possono essere soggetti alle rispettive procedure di sicurezza e vulnerability disclosure.
Quando una vulnerabilità riguarda prevalentemente un prodotto o servizio di terzi, può essere opportuno segnalarla direttamente al relativo fornitore.
Limiti della policy
La presente policy ha lo scopo di facilitare la comunicazione responsabile di vulnerabilità riscontrate in buona fede.
Non costituisce un’autorizzazione generale a effettuare penetration test, intrusioni, accessi non autorizzati, attività distruttive o verifiche che possano compromettere sistemi, servizi, dati o diritti di terzi.
La pubblicazione della presente policy non istituisce un programma di bug bounty e non comporta alcun impegno alla corresponsione di compensi, premi o altre forme di remunerazione per le segnalazioni ricevute.
Coordinamento della divulgazione
Qualora venga confermata una vulnerabilità significativa, chiediamo al segnalante di coordinare con Calvi & Partners l’eventuale divulgazione pubblica delle informazioni tecniche, in modo da consentire un tempo ragionevole per la valutazione e la mitigazione del rischio.
L’obiettivo è favorire una gestione responsabile della vulnerabilità tutelando utenti, sistemi e soggetti potenzialmente interessati.
security.txt
Le informazioni machine-readable per la segnalazione delle vulnerabilità sono pubblicate secondo lo standard RFC 9116.
