Vai al contenuto principale
Windscribe

Politica di divulgazione delle vulnerabilità

Aggiornamento: 3 dicembre 2021
Hai trovato una vulnerabilità? Faccelo sapere, così possiamo risolverla.

Introduzione

Ci impegniamo a scrivere codice impeccabile e privo di bug, ma, come sa ogni ingegnere del software, nella maggior parte dei casi non è possibile. Ecco perché esiste questo Programma di divulgazione delle vulnerabilità. Il seguente documento illustra le linee guida del programma, cosa testare e quali tipi di test evitare. Spiega inoltre come segnalare i problemi e quali ricompense sono previste.

Linee guida

Le regole sono semplici:
  • Informaci il prima possibile dopo aver scoperto un problema di sicurezza reale o potenziale.
  • Fai tutto il possibile per evitare violazioni della privacy, peggioramenti dell'esperienza utente, interruzioni dei sistemi di produzione e distruzione o manipolazione dei dati.
  • Usa gli exploit solo nella misura necessaria a confermare la presenza di una vulnerabilità.
  • Concedici un periodo di tempo ragionevole per risolvere il problema prima di divulgarlo pubblicamente.
  • Non inviare un gran numero di segnalazioni di scarsa qualità.

Ambito

L'ambito di questo programma include quanto segue:
  • Sito web - windscribe.com
  • API - api.windscribe.com
  • Endpoint VPN
  • App per Windows
  • App per MacOS
  • App per Android
  • App per iOS
  • Estensione per Chrome
  • Estensione per Firefox

Cosa evitare

Durante la ricerca di bug, evita quanto segue:
  • Effettuare attacchi DDoS contro la nostra infrastruttura
  • Effettuare attacchi di forza bruta
  • Ricorrere all'ingegneria sociale
  • Esfiltrare grandi quantità di dati

La nostra risposta

Dopo aver inviato una segnalazione, riceverai una nostra risposta entro 48 ore, ma di solito molto prima. Cercheremo di replicare il problema e di implementare una correzione il prima possibile. Nella maggior parte dei casi avverrà piuttosto rapidamente, ma per le vulnerabilità a livello di applicazione che richiedono un aggiornamento potrebbe volerci più tempo. Dovrebbe essere ovvio, ma lo diciamo comunque: non ti faremo causa se ci segnali dei problemi.

Programma di ricompense per le vulnerabilità

Se la tua segnalazione viene verificata e ritenuta valida, hai diritto a un compenso per il tuo lavoro. L'importo effettivo dipende esclusivamente dalla gravità del problema, secondo la nostra valutazione. In passato abbiamo corrisposto ricompense comprese tra $100 e $5000 per le vulnerabilità segnalate.

Segnalazione

Per segnalare un problema, inviaci un'email all'indirizzo security (AT) windscribe.com. Puoi trovare la nostra chiave PGP qui. Fornisci una descrizione il più dettagliata possibile e i passaggi esatti per riprodurre il problema.

Divulgazione delle vulnerabilità

Qualora venga scoperto un problema critico con un impatto esteso, informeremo tutti gli utenti interessati tramite 4 canali di comunicazione: notifiche nelle nostre app, email (se fornita durante la registrazione), Twitter e Reddit. Sul nostro blog pubblicheremo un resoconto completo del problema e della soluzione. Esempio di divulgazione volontaria.