SICUREZZA

Informativa su sicurezza e disclosure

Entriamo nei sistemi altrui per mestiere, quindi ci aspettiamo che qualcuno guardi da vicino i nostri. Se trova un problema di sicurezza nei nostri sistemi, ecco come segnalarcelo e cosa promettiamo in cambio.

In caso di divergenze fa fede la versione inglese di questo documento: questa traduzione è fornita solo per comodità di lettura.

Segnalare un problema

Scriva a [email protected] con dettagli sufficienti a riprodurre il problema: l'asset interessato, i passaggi e l'impatto osservato. Una breve proof of concept aiuta. Il nostro contatto in formato leggibile dalle macchine è pubblicato su /.well-known/security.txt.

I nostri impegni verso di Lei

Perimetro

Questa informativa copre gli asset che possediamo e gestiamo, in primo luogo offensive.technology e i suoi sottodomini. I sistemi dei clienti dei nostri engagement non rientrano mai in questo perimetro: sono disciplinati da autorizzazioni e regole di ingaggio proprie e non devono essere testati.

Regole di base per la ricerca in buona fede

Per restare protetto da questa informativa, la preghiamo di:

NESSUNA BOUNTY, RISPOSTA DIRETTA Oggi non gestiamo un programma di bug bounty retribuito. Non fingeremo il contrario per attirare segnalazioni. Quello che offriamo è una risposta rapida e onesta, una correzione reale e il credito dove lo desidera. Se questo cambierà, questa pagina lo dirà.

Safe harbor

Consideriamo autorizzata la ricerca di sicurezza condotta in buona fede e in linea con questa informativa. Non la tratteremo come una violazione dei nostri termini e lavoreremo con Lei, non contro di Lei. Se un terzo dovesse agire in relazione a ricerca condotta nel rispetto di questa informativa, renderemo esplicita la nostra autorizzazione.