Benvenuto nel sito IRINOX Professional, business unit di IRINOX S.p.A., Certified B Corporation™ · irinoxprofessional.com
IRINOX
IRINOX SECURITY · CVD

Politica di divulgazione coordinata delle vulnerabilità (CVD)

Questa politica descrive come segnalare a IRINOX una potenziale vulnerabilità e come coordinarne la gestione prima di qualsiasi divulgazione pubblica.

BetaTesto provvisorio.

Finalità e ambito

La politica si applica alle potenziali vulnerabilità di sicurezza dei prodotti IRINOX con elementi digitali e dei servizi digitali direttamente collegati. Il canale è rivolto a ricercatori, clienti, partner e a chiunque individui un possibile problema di sicurezza.

La presente politica non costituisce un’autorizzazione a svolgere attività di test su prodotti, sistemi o infrastrutture IRINOX.

Come inviare una segnalazione

Utilizza il modulo dedicato e fornisci, per quanto disponibili, informazioni sufficienti a riprodurre e valutare il problema:

  • prodotto, modello e versione software o firmware interessati;
  • descrizione della vulnerabilità e passaggi necessari per riprodurla;
  • impatto potenziale e condizioni nelle quali il problema si manifesta;
  • evidenze tecniche pertinenti, evitando dati personali o informazioni non necessarie;
  • un recapito email al quale ricevere il riferimento e gli eventuali aggiornamenti.

Comportamento responsabile

Durante la ricerca e la segnalazione chiediamo di:

  • limitare ogni verifica al minimo necessario per dimostrare la vulnerabilità;
  • non modificare, eliminare, copiare o divulgare dati e interrompere l’attività se vengono incontrate informazioni riservate;
  • non compromettere disponibilità, sicurezza, continuità operativa o sicurezza delle persone;
  • non utilizzare ingegneria sociale, attacchi fisici, denial of service, persistenza o compromissione di credenziali;
  • mantenere riservati i dettagli tecnici fino al completamento del coordinamento con IRINOX e rispettare la normativa applicabile.

Gestione e divulgazione coordinata

IRINOX registra la segnalazione, assegna un numero di riferimento e ne valuta contenuto, impatto e possibili misure di mitigazione. Le comunicazioni e le eventuali richieste di approfondimento avvengono tramite l’indirizzo email indicato nel modulo.

L’eventuale divulgazione pubblica viene coordinata caso per caso, tenendo conto della disponibilità di una correzione o mitigazione e della tutela degli utilizzatori. Questa politica non stabilisce tempi fissi di risoluzione, ricompense o programmi bug bounty.

La politica supporta il processo di gestione delle vulnerabilità previsto dal Cyber Resilience Act, Regolamento (UE) 2024/2847.

Hai individuato una possibile vulnerabilità?

Invia le informazioni attraverso il canale dedicato. Riceverai un numero di riferimento da utilizzare nelle comunicazioni successive.

Vai al modulo di segnalazione