Hai trovato una vulnerabilità? Vogliamo ricevere la segnalazione nel modo giusto.
Per vulnerabilità relative a securyza.com o a un servizio Securyza chiaramente identificabile, invia una descrizione tecnica a info@securyza.com indicando nell'oggetto che si tratta di una security vulnerability report. Non includere dati personali non necessari.
Cosa deve ottenere il cliente
Creare un percorso semplice per ricevere segnalazioni utili senza incentivare attività distruttive, accesso persistente, esfiltrazione o pubblicazione prematura di informazioni sensibili.
Cosa comprende
What to send
URL/asset interessato, descrizione, impatto osservato, passaggi minimi di riproduzione ed eventuali screenshot non sensibili.
Avoid harm
Non eseguire DoS/DDoS, social engineering, phishing, accesso fisico, persistence, distruzione dati o test su terze parti non autorizzate.
Data handling
Se incontri dati reali, interrompi il test, non scaricarli oltre il minimo necessario e segnala l'accaduto.
Scope
Il perimetro pubblico copre gli asset Securyza chiaramente identificabili; sistemi di clienti, partner e vendor non sono automaticamente autorizzati.
Communication
Mantieni la segnalazione riservata mentre viene verificata e coordinata una correzione ragionevole.
security.txt
Il sito pubblica anche /.well-known/security.txt per rendere il contatto machine-readable.
Un servizio comprensibile, verificabile e collegato al resto dell'ecosistema.
Come lo attiviamo
Partiamo dal contesto reale, definiamo perimetro e responsabilità, poi implementiamo soltanto ciò che è sostenibile e misurabile.
Report
Invia informazioni tecniche sufficienti a riprodurre il problema senza allegare dati inutili.
Triage
Securyza verifica asset, impatto e riproducibilità.
Remediate
La correzione viene pianificata in base a rischio, dipendenze e disponibilità tecnica.
Coordinate
Eventuale disclosure pubblica va coordinata evitando di aumentare il rischio per utenti o clienti.
Il perimetro giusto dipende dal rischio e dall'ambiente.
Collegato agli altri livelli di protezione.
FAQ
Posso testare liberamente sistemi dei clienti Securyza?
No. La presenza del brand Securyza non costituisce autorizzazione a testare infrastrutture di clienti, partner o terze parti.
Securyza offre automaticamente bug bounty?
No. Questa policy crea un canale di disclosure responsabile e non implica automaticamente premi economici o un programma bug bounty.
Definiamo il perimetro prima di costruire il preventivo.
Possiamo partire da un Security Exposure Check, da un sopralluogo o da un assessment mirato e trasformarlo in un progetto con scope, costi e responsabilità chiare.