Sicurezza e segnalazione di vulnerabilità

Come proteggiamo il sito web e come segnalarci in modo responsabile una vulnerabilità di sicurezza.

Ultima modifica:

Per un servizio che custodirà la Sua posta, il Suo calendario, le Sue foto e i Suoi documenti, la sicurezza è un requisito fondamentale. In questa pagina descriviamo come proteggiamo il sito web e come può segnalarci in modo responsabile una vulnerabilità, se ne scopre una.

1. Come proteggiamo il sito web

  • Traffico cifrato: il sito web è raggiungibile solo tramite HTTPS (TLS). Con l'intestazione HSTS indichiamo al browser di aprirlo sempre in modalità cifrata.
  • Nessuna risorsa esterna: caratteri tipografici, immagini e script vengono serviti dal nostro server. La politica di sicurezza dei contenuti (Content-Security-Policy) vieta al browser di caricare script e altre risorse da altri indirizzi e di eseguire script inline.
  • Intestazioni di sicurezza: il sito web non può essere incorporato in pagine altrui (frame-ancestors 'none'), il browser non tenta di indovinare il tipo di contenuto (nosniff) e l'indirizzo della pagina di provenienza viene trasmesso ad altri siti solo in forma abbreviata.
  • Accesso separato: password e accessi saranno trattati esclusivamente dal servizio di accesso su id.oglasna-deska.cloud, separato dalle applicazioni. Le applicazioni non vedono mai la password.
  • Server rafforzati: l'applicazione viene eseguita in un container senza privilegi di amministratore, con un file system di sola lettura e senza capabilities superflue. L'interfaccia di gestione non è raggiungibile da Internet.
  • Server nell'UE: il servizio funziona su server nell'Unione europea.

2. Segnalazione di vulnerabilità

Se scopre una vulnerabilità, ce la segnali all'indirizzo info@oglasna-deska.si con l'oggetto «Sicurezza». Può scrivere in sloveno o in inglese. Nel messaggio indichi:

  1. l'indirizzo della pagina o la parte del sistema interessata dalla vulnerabilità;
  2. una descrizione della vulnerabilità e del suo possibile impatto;
  3. i passaggi con cui possiamo riprodurla e, se possibile, una prova di concetto (proof of concept);
  4. come possiamo contattarLa se abbiamo bisogno di ulteriori chiarimenti.

Il contatto per le segnalazioni di sicurezza è pubblicato anche in formato leggibile da dispositivo automatico nel file /.well-known/security.txt (RFC 9116).

3. Come gestiamo le segnalazioni

  • Confermiamo la ricezione della segnalazione entro tre giorni lavorativi.
  • Valutiamo la segnalazione e La informiamo della valutazione e delle misure previste.
  • Correggiamo la vulnerabilità entro un termine adeguato alla sua gravità e La informiamo quando è stata corretta.
  • Con il Suo consenso, dopo la correzione della vulnerabilità Le attribuiamo pubblicamente la scoperta.

4. Regole per la ricerca in buona fede

Non considereremo un abuso la ricerca in buona fede che rispetta le regole seguenti e non avvieremo procedimenti legali nei Suoi confronti.

  • Non acceda ai dati di altre persone, non li modifichi e non li cancelli; se vi accede per caso, si fermi e ce lo comunichi.
  • Non effettui attacchi di negazione del servizio, scansioni automatizzate su larga scala o attacchi di ingegneria sociale nei confronti dei nostri collaboratori.
  • Non metta alla prova la sicurezza fisica né i sistemi di altri fornitori.
  • Non pubblichi i dettagli della vulnerabilità finché non l'abbiamo corretta o finché non ci siamo accordati sulla pubblicazione.

5. Ambito di applicazione

Le regole si applicano al sito web www.oglasna-deska.cloud e al servizio di accesso id.oglasna-deska.cloud. Per Oglasna-Deska.SI valgono le regole pubblicate su quel sito web. Non corrispondiamo ricompense in denaro per le vulnerabilità segnalate.