Politica di divulgazione delle vulnerabilità (VDP)
BaseCloud accoglie le segnalazioni di ricercatori indipendenti. Se trovate una possibile vulnerabilità sui nostri sistemi o su basecloud.one, segnalatela secondo questa politica.
Contatti
- Security / VDP: [email protected]
- Abuse: [email protected]
- RFC 9116: /.well-known/security.txt
In perimetro
- siti e API pubblici sotto
basecloud.oneewww.basecloud.one - moduli ed endpoint (es.
/api/lead.php) — niente spam di massa - problemi HTTP/TLS/WAF visibili dall’esterno che creano un rischio reale
Fuori perimetro
- DoS / DDoS, flooding o esaurimento risorse
- ingegneria sociale su personale, clienti o partner
- intrusione fisica, phishing o malware
- scansione dell’infrastruttura dei clienti BaseCloud o di siti terzi
- scansioni automatiche massive senza rate limit né giustificazione
- difetti di interfaccia senza impatto sulla sicurezza
Regole di ricerca
- non modificare né cancellare dati di produzione
- non estrarre dati personali o segreti — basta una proof of concept
- non lasciare accessi persistenti (backdoor, account di test non autorizzati)
- interrompere subito se sono coinvolti sistemi cliente o dati regolamentati
Come segnalare
Scrivete a [email protected] indicando:
- descrizione e impatto,
- passi di riproduzione o PoC,
- URL / componente,
- orario approssimativo del test e IP di origine (facoltativo),
- un recapito per la risposta.
Tempi di risposta
- Conferma di ricezione: di solito entro 72 ore (giorni lavorativi)
- prima valutazione: di solito entro 14 giorni
- divulgazione coordinata: non pubblicate finché non è concordata una correzione
Safe harbor
Una ricerca in buona fede entro questa politica, senza danno ai dati dei clienti, è autorizzata ai fini della responsible disclosure. Non agiremo legalmente contro i ricercatori che rispettano queste regole. Non è un bug bounty retribuito — nessun premio è garantito.
Ringraziamenti
Con il vostro consenso potremo indicare nome o handle in questa pagina dopo la risoluzione. L’elenco è al momento vuoto.