Security
Politica di divulgazione delle vulnerabilità (VDP)
- Versione: 1.1
- Data di efficacia: 2026-08-03
- Contatto: [email protected]
- File machine-readable: [/.well-known/security.txt](/.well-known/security.txt)
Questa politica descrive come i ricercatori di sicurezza indipendenti possono segnalare vulnerabilità sulle superfici della piattaforma IoneShop gestite da ABSGROUP INC. Si tratta di un Vulnerability Disclosure Program (VDP) — riconoscimento e remediation coordinata, non un bug bounty a pagamento.
Il testo è una policy operativa, non consulenza legale. Le aspettative di safe harbor seguenti valgono solo per ricerca in buona fede entro lo scope.
1. Come segnalare
Scrivete a [email protected] indicando:
- Una descrizione chiara del problema e URL / host / endpoint interessati
- Passi per riprodurre (o una proof of concept minimale)
- Valutazione dell’impatto (cosa potrebbe ottenere un attaccante)
- I vostri dati di contatto
- Se desiderate un riconoscimento pubblico dopo la fix
Non includete dati personali reali degli acquirenti, dati di carta né segreti di produzione oltre lo stretto necessario per il PoC. Oscurate o redigete ove possibile.
Si prega di inviare le segnalazioni in inglese.
2. I nostri impegni
| Passo | Obiettivo |
|---|---|
| Conferma di ricezione | Entro 5 giorni lavorativi |
| Triage / severity iniziale | Entro 10 giorni lavorativi dalla conferma |
| Aggiornamento di stato | Almeno ogni 30 giorni fino alla chiusura |
I tempi possono allungarsi per questioni multi-tenant complesse. Non discutiamo pubblicamente un report aperto senza coordinarci con voi, salvo obblighi di legge.
Dopo una fix (o una chiusura concordata), possiamo pubblicare un breve ringraziamento su questa pagina o nelle release notes se acconsentite.
3. In scope
Solo gli asset che operiamo come piattaforma IoneShop:
- Marketing:
ioneshop.eue host marketing nazionali che reindirizzano qui (ioneshop.pl,.de,.fr,.nl,.ch) - BO merchant:
app.ioneshop.eu - Admin piattaforma:
admin.ioneshop.eu - Auth:
auth.ioneshop.eu - API / gateway pubblici della piattaforma (es.
api.ioneshop.euquando attivi) - Portale sviluppatori:
developers.ioneshop.eu - Status:
status.ioneshop.cloud - Solo superfici pubbliche di health del control plane (niente tentativi di aggirare reti solo interne)
Esempi: difetti di autenticazione/sessione, broken access control, esposizione cross-tenant, SSRF verso servizi piattaforma, injection sulle app piattaforma, grave misconfigurazione che espone segreti piattaforma.
4. Out of scope
- Storefront merchant e domini clienti (inclusi
*.shops.ioneshop.eu/*.ioneshop.business/*.shops.ioneshop.xyz/ demo pubblichedemo|acme.ioneshop.xyz) — segnalate solo se dimostrate un difetto di piattaforma con impatto cross-tenant; non attaccate negozi altrui - Denial of service, flooding volumetrico o esaurimento risorse
- Social engineering, phishing o attacchi fisici
- Spam, contenuti o finding “best practice” senza impatto sulla sicurezza
- Scanner automatici che generano traffico eccessivo
- Finding su SaaS di terze parti (segnalate al vendor; avvisateci se la nostra configurazione è errata)
- Problemi che richiedono accesso fisico, dispositivi jailbroken/rootati o account admin già compromessi senza percorso di escalation
5. Regole di engagement
- Agite in buona fede; interrompete i test se incontrate dati non vostri — segnalate ed eliminate le copie locali non necessarie al PoC
- Non modificate né eliminate dati altrui
- Non pivotate nei tenant dei clienti oltre il minimo necessario per dimostrare un fallimento di isolamento della piattaforma
- Non chiedete un pagamento come condizione di divulgazione (non è un programma bounty)
- Rispettate la legge applicabile
6. Safe harbor (ricerca in buona fede)
Se seguite questa policy, restate in scope ed evitate danni alla privacy oltre un PoC minimale, noi:
- Tratteremo il report come ricerca di sicurezza autorizzata sugli asset elencati
- Non perseguiremo azioni legali per la sola attività di ricerca
- Collaboreremo in buona fede se terzi contestano la ricerca
Il safe harbor non copre attività fuori scope, estorsione, divulgazione pubblica prima di una ragionevole possibilità di remediation, né violazione di legge.
7. Programma managed futuro
In futuro potremo spostare la ricezione su una piattaforma VDP gestita (es. Intigriti, YesWeHack o HackerOne). In tal caso aggiorneremo security.txt e questa pagina. Fino ad allora l’e-mail è il canale ufficiale.
8. Collegati
- Panoramica sicurezza piattaforma (Enterprise): /enterprise/secure
- Note per integratori: https://developers.ioneshop.eu/docs/security
- Privacy: /privacy
Documenti correlati