IoneShop
Per aziende e multi-storeApri Enterprise

Security

Politica di divulgazione delle vulnerabilità (VDP)

Questa politica descrive come i ricercatori di sicurezza indipendenti possono segnalare vulnerabilità sulle superfici della piattaforma IoneShop gestite da ABSGROUP INC. Si tratta di un Vulnerability Disclosure Program (VDP) — riconoscimento e remediation coordinata, non un bug bounty a pagamento.

Il testo è una policy operativa, non consulenza legale. Le aspettative di safe harbor seguenti valgono solo per ricerca in buona fede entro lo scope.

1. Come segnalare

Scrivete a [email protected] indicando:

  1. Una descrizione chiara del problema e URL / host / endpoint interessati
  2. Passi per riprodurre (o una proof of concept minimale)
  3. Valutazione dell’impatto (cosa potrebbe ottenere un attaccante)
  4. I vostri dati di contatto
  5. Se desiderate un riconoscimento pubblico dopo la fix

Non includete dati personali reali degli acquirenti, dati di carta né segreti di produzione oltre lo stretto necessario per il PoC. Oscurate o redigete ove possibile.

Si prega di inviare le segnalazioni in inglese.

2. I nostri impegni

PassoObiettivo
Conferma di ricezioneEntro 5 giorni lavorativi
Triage / severity inizialeEntro 10 giorni lavorativi dalla conferma
Aggiornamento di statoAlmeno ogni 30 giorni fino alla chiusura

I tempi possono allungarsi per questioni multi-tenant complesse. Non discutiamo pubblicamente un report aperto senza coordinarci con voi, salvo obblighi di legge.

Dopo una fix (o una chiusura concordata), possiamo pubblicare un breve ringraziamento su questa pagina o nelle release notes se acconsentite.

3. In scope

Solo gli asset che operiamo come piattaforma IoneShop:

Esempi: difetti di autenticazione/sessione, broken access control, esposizione cross-tenant, SSRF verso servizi piattaforma, injection sulle app piattaforma, grave misconfigurazione che espone segreti piattaforma.

4. Out of scope

5. Regole di engagement

6. Safe harbor (ricerca in buona fede)

Se seguite questa policy, restate in scope ed evitate danni alla privacy oltre un PoC minimale, noi:

Il safe harbor non copre attività fuori scope, estorsione, divulgazione pubblica prima di una ragionevole possibilità di remediation, né violazione di legge.

7. Programma managed futuro

In futuro potremo spostare la ricezione su una piattaforma VDP gestita (es. Intigriti, YesWeHack o HackerOne). In tal caso aggiorneremo security.txt e questa pagina. Fino ad allora l’e-mail è il canale ufficiale.

8. Collegati

Documenti correlati

← Torna a IoneShop

Vulnerability disclosure · IoneShop