Divulgazione Responsabile
Ultimo aggiornamento: Luglio 2026
1. Contatto per la Sicurezza
Se scopri una vulnerabilità di sicurezza in MedCite, segnalala a security@medcite.eu. Accuseremo ricevuta entro 5 giorni lavorativi e lavoreremo per risolvere il problema tempestivamente.
2. Cosa Includere
- Una descrizione chiara della vulnerabilità
- Passaggi per riprodurre il problema
- Versione o componente interessata
- Le tue informazioni di contatto (opzionale per segnalazioni anonime)
3. Vulnerabilità Incluse
- Cross-site scripting (XSS)
- Cross-site request forgery (CSRF)
- Server-side request forgery (SSRF)
- SQL o command injection
- Bypass di autenticazione o autorizzazione
- Esposizione di dati sensibili
- Esecuzione di codice remoto
4. Escluse
- Ingegneria sociale di utenti o personale
- Attacchi fisici all'infrastruttura
- Attacchi denial-of-service
- Problemi in siti web o servizi di terze parti collegati da MedCite
- Debolezze di configurazione TLS non sfruttabili
- Intestazioni di sicurezza mancanti senza impatto dimostrato
5. Regole di Test
Quando indaghi su potenziali vulnerabilità, devi:
- Non accedere, modificare o cancellare dati utente
- Non interrompere o degradare il servizio
- Non eseguire test denial-of-service
- Non sfruttare una vulnerabilità oltre quanto necessario per confermarne l'esistenza
- Segnalare il problema privatamente e concedere tempo ragionevole per la correzione prima della divulgazione pubblica
- Rispettare tutte le leggi applicabili
6. Safe Harbour
Consideriamo la ricerca di sicurezza in buona fede condotta in conformità con questa politica come attività autorizzata. Non intraprenderemo azioni legali contro i ricercatori che seguono queste linee guida. Questa politica non costituisce un'offerta di bug bounty o ricompensa finanziaria.
7. Riconoscimento
Ringraziamo e riconosciamo i ricercatori di sicurezza che segnalano vulnerabilità valide in conformità con questa politica, salvo richiesta di anonimato. Risponderemo alle segnalazioni entro 5 giorni lavorativi e terremo informati i segnalatori sullo stato di avanzamento della correzione.