Finalità e ambito
La politica si applica alle potenziali vulnerabilità di sicurezza dei prodotti IRINOX con elementi digitali e dei servizi digitali direttamente collegati. Il canale è rivolto a ricercatori, clienti, partner e a chiunque individui un possibile problema di sicurezza.
La presente politica non costituisce un’autorizzazione a svolgere attività di test su prodotti, sistemi o infrastrutture IRINOX.
Come inviare una segnalazione
Utilizza il modulo dedicato e fornisci, per quanto disponibili, informazioni sufficienti a riprodurre e valutare il problema:
- prodotto, modello e versione software o firmware interessati;
- descrizione della vulnerabilità e passaggi necessari per riprodurla;
- impatto potenziale e condizioni nelle quali il problema si manifesta;
- evidenze tecniche pertinenti, evitando dati personali o informazioni non necessarie;
- un recapito email al quale ricevere il riferimento e gli eventuali aggiornamenti.
Comportamento responsabile
Durante la ricerca e la segnalazione chiediamo di:
- limitare ogni verifica al minimo necessario per dimostrare la vulnerabilità;
- non modificare, eliminare, copiare o divulgare dati e interrompere l’attività se vengono incontrate informazioni riservate;
- non compromettere disponibilità, sicurezza, continuità operativa o sicurezza delle persone;
- non utilizzare ingegneria sociale, attacchi fisici, denial of service, persistenza o compromissione di credenziali;
- mantenere riservati i dettagli tecnici fino al completamento del coordinamento con IRINOX e rispettare la normativa applicabile.
Gestione e divulgazione coordinata
IRINOX registra la segnalazione, assegna un numero di riferimento e ne valuta contenuto, impatto e possibili misure di mitigazione. Le comunicazioni e le eventuali richieste di approfondimento avvengono tramite l’indirizzo email indicato nel modulo.
L’eventuale divulgazione pubblica viene coordinata caso per caso, tenendo conto della disponibilità di una correzione o mitigazione e della tutela degli utilizzatori. Questa politica non stabilisce tempi fissi di risoluzione, ricompense o programmi bug bounty.
La politica supporta il processo di gestione delle vulnerabilità previsto dal Cyber Resilience Act, Regolamento (UE) 2024/2847.
Hai individuato una possibile vulnerabilità?
Invia le informazioni attraverso il canale dedicato. Riceverai un numero di riferimento da utilizzare nelle comunicazioni successive.