Vai al contenuto principale
Torna alla home

Sicurezza

Segnalare una vulnerabilità di sicurezza

Vigicap conserva le lacune di sicurezza dei clienti dei propri utenti. Una vulnerabilità da noi non è quindi mai un problema puramente interno, e preferiamo apprenderla da un ricercatore piuttosto che da un aggressore. Questa pagina descrive come segnalarcela e che cosa ci impegniamo a fare in cambio.

Come contattarci

Scrivete all'indirizzo qui sotto, in italiano, francese o inglese. Descrivete la vulnerabilità, i passaggi per riprodurla e l'impatto che stimate. Se desiderate cifrare il messaggio, chiedeteci una chiave in una prima e-mail priva di dettagli tecnici.

security@vigicap.fr

Si tratta di un indirizzo di ruolo, consultato nei giorni lavorativi. È inoltre pubblicato nel nostro file security.txt, nel formato RFC 9116.

Perimetro

Nel perimetro

  • Il sito vigicap.fr e i suoi sottodomini.
  • La console dell'agenzia e lo spazio cliente, comprese le loro API.
  • L'infrastruttura che gestiamo direttamente e la configurazione delle nostre intestazioni, dei cookie e dell'autenticazione.

Fuori perimetro

  • I servizi dei nostri sub-responsabili (Scaleway, Brevo, Stripe), che dispongono di programmi di divulgazione propri.
  • I sistemi dei clienti dei nostri utenti, ai quali non abbiamo il diritto di autorizzarvi ad accedere.
  • Le segnalazioni prodotte da uno scanner automatico senza dimostrazione di impatto e i rilievi di configurazione privi di conseguenze sfruttabili.

Che cosa vi chiediamo

Queste regole esistono per proteggere i dati di terzi, non per ostacolarvi. Rispettarle è ciò che vi pone sotto la protezione descritta più sotto.

  • Non estraete, non conservate e non divulgate dati che non vi appartengono. Se ve ne imbattete, fermatevi e segnalatecelo.
  • Nessun attacco di negazione del servizio, nessun test di carico, nessuna alterazione o cancellazione di dati.
  • Nessuna ingegneria sociale, nessun phishing e nessun tentativo di accesso fisico rivolto al nostro personale o ai nostri fornitori.
  • Utilizzate un account di prova creato da voi anziché l'account di un terzo.
  • Lasciateci un termine ragionevole per correggere prima di qualsiasi pubblicazione, e concordiamo insieme la data.

I nostri impegni

  • Se rispettate le regole sopra indicate, Vigicap non avvierà alcuna azione giudiziaria né alcun provvedimento disciplinare nei vostri confronti e considererà la vostra ricerca autorizzata.
  • Confermiamo la ricezione entro 2 giorni lavorativi.
  • Vi forniamo una prima qualificazione — ammissibile o no, con la nostra stima della gravità — entro 10 giorni lavorativi.
  • Vi teniamo informati fino alla correzione, poi vi confermiamo la data di messa in produzione.
  • Con il vostro accordo, vi accreditiamo nominativamente. Non offriamo alcuna ricompensa economica, e preferiamo scriverlo piuttosto che lasciarlo intendere.

security.txt

I recapiti di questa pagina sono pubblicati anche nella posizione normalizzata prevista dalla RFC 9116, che la maggior parte degli strumenti di ricerca consulta automaticamente.

Vedi /.well-known/security.txt