Security · Responsible Disclosure

Responsible Disclosure

Segnalazione responsabile delle vulnerabilità relative ai sistemi e alle risorse digitali direttamente gestiti da Calvi & Partners.

Segnalare una vulnerabilità

Calvi & Partners considera la sicurezza dei propri sistemi digitali una componente essenziale dell’affidabilità dei servizi e delle informazioni pubblicate online.

Se ritieni di aver individuato una vulnerabilità di sicurezza relativa a calviandpartners.it o a una risorsa digitale direttamente gestita da Calvi & Partners, ti invitiamo a segnalarla in modo responsabile, fornendo le informazioni necessarie per consentirci di comprenderla e valutarla.

Contatto per segnalazioni di sicurezza Utilizza questo indirizzo esclusivamente per segnalazioni pertinenti alla sicurezza.
[email protected]

Informazioni utili nella segnalazione

  • URL, servizio o risorsa interessata.
  • Descrizione della vulnerabilità riscontrata.
  • Modalità con cui il problema può essere riprodotto.
  • Potenziale impatto osservato o ipotizzato.
  • Screenshot, log o altre evidenze tecniche pertinenti.
  • Un recapito per eventuali approfondimenti.
Evita di includere dati personali, credenziali, informazioni riservate o dati appartenenti a terzi oltre quanto strettamente necessario per documentare la segnalazione.

Principi di responsible disclosure

Integrità dei sistemi

Evita qualsiasi attività che possa compromettere disponibilità, integrità o funzionamento dei sistemi.

Dati di terzi

Non accedere intenzionalmente a dati, account o risorse appartenenti ad altri utenti o soggetti.

Nessuna attività distruttiva

Non modificare, cancellare, scaricare o divulgare dati non necessari alla dimostrazione della vulnerabilità.

Nessun social engineering

Non utilizzare phishing, impersonificazione, manipolazione di utenti o altre tecniche di social engineering.

Nessun denial-of-service

Non eseguire attività che possano degradare prestazioni, disponibilità o continuità operativa dei servizi.

Nessuna persistenza

Non installare malware, backdoor, strumenti di accesso persistente o altri meccanismi equivalenti.

Interruzione in caso di rischio

Interrompi l’attività qualora emerga la possibilità di provocare danni o di accedere a informazioni non necessarie.

Riservatezza

Mantieni riservati i dettagli tecnici per il tempo ragionevolmente necessario alla verifica e alla mitigazione.

Cosa accade dopo la segnalazione

Le segnalazioni ricevute vengono esaminate per determinarne pertinenza, riproducibilità, potenziale impatto e necessità di intervento.

Quando la segnalazione contiene informazioni sufficienti e un recapito utilizzabile, Calvi & Partners può contattare il segnalante per richiedere ulteriori elementi tecnici o comunicare informazioni relative alla gestione della vulnerabilità.

I tempi di analisi e risoluzione possono variare in funzione della natura, della complessità e della gravità del problema segnalato.

Ambito della policy

Questa policy riguarda le vulnerabilità relative a sistemi, siti web e risorse digitali direttamente controllati da Calvi & Partners.

Servizi, infrastrutture, piattaforme, plugin, software o componenti gestiti da soggetti terzi possono essere soggetti alle rispettive procedure di sicurezza e vulnerability disclosure.

Quando una vulnerabilità riguarda prevalentemente un prodotto o servizio di terzi, può essere opportuno segnalarla direttamente al relativo fornitore.

Limiti della policy

La presente policy ha lo scopo di facilitare la comunicazione responsabile di vulnerabilità riscontrate in buona fede.

Non costituisce un’autorizzazione generale a effettuare penetration test, intrusioni, accessi non autorizzati, attività distruttive o verifiche che possano compromettere sistemi, servizi, dati o diritti di terzi.

La pubblicazione della presente policy non istituisce un programma di bug bounty e non comporta alcun impegno alla corresponsione di compensi, premi o altre forme di remunerazione per le segnalazioni ricevute.

Coordinamento della divulgazione

Qualora venga confermata una vulnerabilità significativa, chiediamo al segnalante di coordinare con Calvi & Partners l’eventuale divulgazione pubblica delle informazioni tecniche, in modo da consentire un tempo ragionevole per la valutazione e la mitigazione del rischio.

L’obiettivo è favorire una gestione responsabile della vulnerabilità tutelando utenti, sistemi e soggetti potenzialmente interessati.

Machine-readable security policy

security.txt

Le informazioni machine-readable per la segnalazione delle vulnerabilità sono pubblicate secondo lo standard RFC 9116.

Endpoint ufficiale Documento machine-readable per security researcher e sistemi automatizzati.
calviandpartners.it/.well-known/security.txt
Per segnalazioni relative alla sicurezza: [email protected]
Sito ufficiale: https://calviandpartners.it/