Preferiresti vederlo di persona?
Prenota una demo

Politica di divulgazione delle vulnerabilità

In Kraaft, la sicurezza dei nostri utenti e dei loro dati è una priorità. Sappiamo che nessun sistema è perfetto e accogliamo con favore l'aiuto dei ricercatori di sicurezza e di chiunque identifichi una vulnerabilità nei nostri servizi. Questa politica descrive come segnalarci una vulnerabilità in modo responsabile e cosa potete aspettarvi da noi in cambio.

Impegno di non perseguibilità

Kraaft si impegna a non intraprendere azioni legali, né a segnalare alle autorità, chiunque scopra e segnali una vulnerabilità in buona fede e nel rispetto di questa politica. Consideriamo questa ricerca come un contributo autorizzato e benvenuto.

In concreto, finché rispetterete questa politica:

Non pubblicare, condividere o conservare informazioni relative alla vulnerabilità (post, video, forum, social network, ecc.).

  • Non intraprenderemo alcuna azione legale nei vostri confronti in relazione alla vostra ricerca.
  • Non considereremo la vostra attività come una violazione dei nostri termini di servizio.
  • Collaboreremo con voi per comprendere e risolvere rapidamente il problema.

Non divulgare pubblicamente la vulnerabilità, prima o dopo la correzione, senza il nostro previo consenso (vedere "Divulgazione coordinata").

Qualora un terzo dovesse intraprendere un'azione legale nei vostri confronti per un'attività condotta in conformità con questa politica, adotteremo le misure necessarie per far sapere che la vostra iniziativa era autorizzata.

Non eseguire scanner automatizzati aggressivi, attacchi di negazione del servizio o invii massivi (spam).

Perimetro interessato

Non tentare di accedere agli account o ai dati di altri utenti, né modificarli o eliminarli.

Questa politica si applica ai seguenti asset gestiti da Kraaft:

Non compromettere la riservatezza, l'integrità o la disponibilità dei nostri servizi o dei dati.

Raccogliere solo le informazioni strettamente necessarie per dimostrare la vulnerabilità.

Fuori perimetro

Condurre le proprie ricerche esclusivamente nell'ambito definito sopra.

Non sono coperti da questa politica:

Ti chiediamo di:

  • L'infrastruttura di hosting sottostante (Google Cloud Platform), gestita dal nostro provider.
  • I servizi e le piattaforme di terze parti che utilizziamo. Ti preghiamo di segnalarli direttamente ai fornitori interessati.
  • Qualsiasi azione rivolta ai nostri dipendenti, ai nostri uffici o ai nostri sistemi interni (ingegneria sociale, phishing, accesso fisico).

Tipologie di segnalazioni che non accettiamo (salvo prova di sfruttabilità concreta e con impatto reale):

  • Assenza di intestazioni di sicurezza HTTP o di buone pratiche di configurazione TLS/SSL, senza dimostrazione di un impatto reale.
  • Risultati grezzi di scanner automatizzati senza una prova di concetto (PoC).
  • Self-XSS, o XSS/HTML injection senza un impatto dimostrabile.
  • Assenza di limitazione della frequenza (rate limiting), attacchi brute force.
  • CSRF su moduli non autenticati o privi di azioni sensibili; CSRF di disconnessione/logout.
  • Spoofing di e-mail / problemi SPF, DKIM, DMARC.
  • Enumerazione di utenti (indirizzo e-mail, identificativo, ecc.).
  • Divulgazione di versioni / banner, informazioni pubbliche già esposte.
  • Clickjacking su pagine prive di azioni sensibili; tabnabbing. Utilizzo di una libreria nota come vulnerabile, senza prova di sfruttabilità.
  • Vulnerabilità che interessano solo browser obsoleti o non aggiornati.
  • Qualsiasi attacco che richieda un accesso fisico o un intercettatore (MITM) sul dispositivo della vittima.
  • Qualsiasi azione che possa compromettere la disponibilità del servizio (denial of service / DoS / DDoS).

Regole da rispettare

Ti chiediamo di:

  • Limita le tue ricerche esclusivamente al perimetro sopra definito.
  • Raccogliere solo le informazioni strettamente necessarie per dimostrare la vulnerabilità.
  • Non compromettere la riservatezza, l'integrità o la disponibilità dei nostri servizi o dei dati.
  • Non tentare di accedere agli account o ai dati di altri utenti, né modificarli o eliminarli.
  • Non eseguire scanner automatizzati aggressivi, né attacchi di tipo denial of service o invio massivo (spam).
  • Non divulgare pubblicamente la vulnerabilità, prima o dopo la correzione, senza il nostro previo consenso (vedere «Divulgazione coordinata»).
  • Non pubblicare, condividere o conservare informazioni relative alla vulnerabilità (post, video, forum, social network, ecc.).

Dati personali: se, nel corso delle vostre ricerche, doveste imbattervi in dati personali (di un utente, di un cliente o di Kraaft), dovete interrompere immediatamente la vostra attività, non copiarli né conservarli e informarci senza indugio. Questo requisito deriva dai nostri obblighi ai sensi del GDPR (regolamento (UE) 2016/679).

Come segnalarci una vulnerabilità

  1. Inviare il rapporto via e-mail a security@kraaft.co. Il nostro punto di contatto per la sicurezza è indicato anche nel nostro file security.txt ( https://www.kraaft.com/.well-known/security.txt ).
  2. Descrivere la vulnerabilità in modo quanto più dettagliato possibile: componente interessato, passaggi per la riproduzione, prova di concetto, impatto potenziale e i vostri recapiti.
  3. Fornire recapiti validi (e-mail): potremmo ricontattarvi qualora fossero necessari ulteriori chiarimenti.
  4. Trattare qualsiasi informazione relativa alla vulnerabilità come riservata fino alla sua risoluzione.

I nostri impegni

Se la vostra segnalazione rispetta questa politica, Kraaft si impegna a:

  • Confermare la ricezione del vostro rapporto entro 15 giorni lavorativi.
  • Valutare la vulnerabilità, confermarne la validità e tenervi aggiornati sull'avanzamento della risoluzione.
  • Correggere le vulnerabilità confermate in base al loro livello di gravità, in conformità con le nostre tempistiche interne di risoluzione:
    • Critica: entro 14 giorni
    • Alta: entro 30 giorni
    • Media: entro 60 giorni
    • Bassa: tra 90 e 180 giorni
  • Informarti una volta implementata la correzione.

Divulgazione coordinata

Adottiamo una divulgazione coordinata. Ti chiediamo di non rendere pubbliche informazioni sulla vulnerabilità finché non sarà stata corretta e senza un accordo reciproco sulle tempistiche e sul contenuto di qualsiasi comunicazione. Ci impegniamo a collaborare con te entro tempi ragionevoli.

Riconoscimento

Kraaft non offre un programma di ricompensa finanziaria (bug bounty). Tuttavia, con il tuo consenso, saremo lieti di ringraziarti pubblicamente per il tuo contributo una volta corretta la vulnerabilità. Puoi anche scegliere di rimanere anonimo.

Ricorso all'ANSSI

In Francia, l'articolo L2321-4 del Codice della difesa consente, a determinate condizioni, di segnalare in buona fede una vulnerabilità all'ANSSI (Agence nationale de la sécurité des systèmes d'information), che può preservare la riservatezza dell'identità del segnalatore. Questa via rimane aperta, in aggiunta a una segnalazione diretta a Kraaft.

Varie

Kraaft si riserva il diritto di accettare o rifiutare qualsiasi segnalazione di vulnerabilità a propria discrezione. Sarà riconosciuto solo il primo segnalatore di una vulnerabilità valida; i duplicati non saranno presi in considerazione. La stessa vulnerabilità presente in più punti di una stessa applicazione è considerata come un'unica vulnerabilità.

Segnalandoci una vulnerabilità, riconosci che la tua iniziativa è a titolo gratuito, senza alcuna aspettativa di compensazione finanziaria o di altro tipo, nell'ambito della presente politica.

Ultimo aggiornamento : @August 24, 2026

Riconcilia cantiere e ufficio