Se ritieni di aver individuato una vulnerabilità di sicurezza in un prodotto hardware, firmware o software SECO, segnalala all’indirizzo [email protected].

Per aiutarci a valutare e risolvere il problema il più rapidamente possibile, includi, se disponibili:

  • il prodotto e la versione interessati;
  • una descrizione della vulnerabilità e del suo potenziale impatto;
  • la configurazione necessaria o gli eventuali prerequisiti;
  • i passaggi per riprodurre il problema;
  • eventuali materiali di prova (proof-of-concept), screenshot o log pertinenti.

La segnalazione può essere inviata in inglese o in italiano.

Questo canale è destinato esclusivamente alla segnalazione di vulnerabilità relative a prodotti SECO e al software associato. Per questioni riguardanti la privacy, l’assistenza commerciale o l’assistenza IT generale, utilizza gli appositi canali di contatto SECO.

Dopo aver ricevuto una segnalazione, SECO provvederà a:

  • confermarne la ricezione;
  • valutare e, ove possibile, riprodurre il problema, coordinandosi internamente con i referenti responsabili della sicurezza del prodotto interessati;
  • tenerti informato sull’avanzamento della valutazione;
  • adottare le misure correttive appropriate e coordinare insieme a te i tempi di eventuali comunicazioni pubbliche.

Ti chiediamo di concederci un lasso di tempo ragionevole per analizzare e risolvere il problema prima di divulgarlo pubblicamente o comunicarlo a terzi.

Ci impegniamo a confermare la ricezione della tua segnalazione entro 5 giorni lavorativi e a completare una valutazione preliminare entro 10 giorni lavorativi. Per consentirci di concentrarci sulla risoluzione del problema, ti chiediamo di limitare le richieste di aggiornamento sullo stato della segnalazione a non più di una ogni 14 giorni.

Durante un'analisi di una vulnerabilità, ti chiediamo di rispettare le seguenti indicazioni:

Cosa fare

  • agire in buona fede e nel rispetto di tutte le leggi e i regolamenti applicabili;
  • effettuare test su prodotti o sistemi esclusivamente di tua proprietà o per i quali disponi di autorizzazione esplicita;
  • utilizzare procedure non distruttive e limitate alla dimostrazione del problema, interrompendo i test non appena il problema è stato dimostrato;
  • proteggere eventuali dati personali o riservati con cui potresti entrare in contatto e non conservarli più a lungo del necessario.

Cosa non fare

  • accedere, modificare, cancellare o sottrarre dati che non ti appartengono, né accedere a una quantità di dati superiore a quella necessaria per dimostrare il problema;
  • effettuare test di tipo denial-of-service, test distruttivi, attività di social-engineering, phishing o attacchi fisici;
  • Divulgare la vulnerabilità pubblicamente o a terzi prima che SECO abbia avuto un periodo di tempo ragionevole per intervenire;
  • richiedere un pagamento o qualsiasi altra forma di compenso in cambio di una segnalazione.

SECO accoglie con favore le attività di ricerca sulla sicurezza condotte in buona fede e in linea con la presente policy. Se seguirai queste indicazioni, collaboreremo con te per risolvere il problema e non intraprenderemo azioni legali nei tuoi confronti. Ti chiediamo in ogni caso di agire sempre nel rispetto della legge e di tutelare la privacy e i diritti altrui.

Per qualsiasi domanda relativa alla presente policy o alla sicurezza dei prodotti SECO, contattarci all'indirizzo [email protected]