Segnala una vulnerabilità
Se pensi di aver trovato una vulnerabilità in un prodotto o servizio Multisphera, scrivici in modo riservato. Ogni segnalazione viene letta e valutata.
A chi si rivolge
A chiunque, anche se non è cliente: ricercatori di sicurezza, installatori, integratori, utenti.
Cosa segnalare
- Multisphera on-premise: interfaccia web e moduli
- Sphera-Core
- Il portale cias-multisphera.com e le sue API
- Il firmware di IP-Doorway2
- Gli strumenti collegati: setup, aggiornamenti, pacchetti di licenza
Come segnalare
Scrivi a security@cias-multisphera.com:
- una descrizione del problema
- il prodotto o componente e la versione
- i passi per riprodurlo
- l’impatto che ti aspetti
Non includere dati personali o dati di impianti di terzi oltre lo stretto necessario.
Non usare i ticket di assistenza né canali pubblici (social, forum, segnalazioni pubbliche) per le vulnerabilità.
Cosa facciamo
Conferma di ricezione
nel più breve tempo possibile.
Valutazione
del problema e dei prodotti coinvolti, anche con te se servono chiarimenti.
Correzione
e rilascio dell’aggiornamento di sicurezza.
Comunicazione ai clienti
con gli avvisi di sicurezza firmati, che arrivano a tutte le installazioni, con o senza abbonamento.
Divulgazione coordinata
concordata con chi ha segnalato, e riconoscimento pubblico se lo desideri.
Regole
- Non eseguire test che degradino i servizi o ne compromettano la disponibilità.
- Non accedere a dati di altri e non modificarli; fermati appena hai dimostrato il problema.
- Non eseguire test su impianti in esercizio senza l’autorizzazione del loro titolare.
- Mantieni riservata la segnalazione finché la correzione non è disponibile.
Non intraprenderemo azioni contro chi segnala in buona fede rispettando queste regole.
I recapiti sono pubblicati anche in /.well-known/security.txt. security.txt