Vai al contenuto
CIAS Multisphera
Sicurezza

Segnala una vulnerabilità

Se pensi di aver trovato una vulnerabilità in un prodotto o servizio Multisphera, scrivici in modo riservato. Ogni segnalazione viene letta e valutata.

A chi si rivolge

A chiunque, anche se non è cliente: ricercatori di sicurezza, installatori, integratori, utenti.

Cosa segnalare

  • Multisphera on-premise: interfaccia web e moduli
  • Sphera-Core
  • Il portale cias-multisphera.com e le sue API
  • Il firmware di IP-Doorway2
  • Gli strumenti collegati: setup, aggiornamenti, pacchetti di licenza

Come segnalare

Scrivi a security@cias-multisphera.com:

  • una descrizione del problema
  • il prodotto o componente e la versione
  • i passi per riprodurlo
  • l’impatto che ti aspetti

Non includere dati personali o dati di impianti di terzi oltre lo stretto necessario.

Non usare i ticket di assistenza né canali pubblici (social, forum, segnalazioni pubbliche) per le vulnerabilità.

Cosa facciamo

  1. Conferma di ricezione

    nel più breve tempo possibile.

  2. Valutazione

    del problema e dei prodotti coinvolti, anche con te se servono chiarimenti.

  3. Correzione

    e rilascio dell’aggiornamento di sicurezza.

  4. Comunicazione ai clienti

    con gli avvisi di sicurezza firmati, che arrivano a tutte le installazioni, con o senza abbonamento.

  5. Divulgazione coordinata

    concordata con chi ha segnalato, e riconoscimento pubblico se lo desideri.

Regole

  • Non eseguire test che degradino i servizi o ne compromettano la disponibilità.
  • Non accedere a dati di altri e non modificarli; fermati appena hai dimostrato il problema.
  • Non eseguire test su impianti in esercizio senza l’autorizzazione del loro titolare.
  • Mantieni riservata la segnalazione finché la correzione non è disponibile.

Non intraprenderemo azioni contro chi segnala in buona fede rispettando queste regole.

I recapiti sono pubblicati anche in /.well-known/security.txt. security.txt