Come posso segnalare una vulnerabilità di sicurezza su iFixit?
Se hai scoperto una vulnerabilità di sicurezza, apprezziamo il tuo aiuto nel comunicarcela in modo responsabile.
Collaboreremo con te per assicurarci di comprendere la portata del problema e di rispondere pienamente alla tua segnalazione. Se ritieni di aver scoperto una vulnerabilità o hai un incidente di sicurezza da segnalare, invia un'email a security@ifixit.com. Includi un riepilogo dettagliato del problema che hai scoperto. Assicurati di includere un indirizzo email al quale possiamo contattarti nel caso in cui avessimo bisogno di ulteriori informazioni.
Ti preghiamo di agire in buona fede nei confronti della privacy e dei dati dei nostri utenti durante la tua segnalazione. Quando testi la presenza di vulnerabilità, ti preghiamo di non inserire codice di test nelle guide pubbliche più popolari: queste guide vengono utilizzate quotidianamente da migliaia di persone e disturbare la loro esperienza effettuando test di vulnerabilità è dannoso (per favore, crea sempre una nuova guida al posto di quella!). Non intraprenderemo azioni legali o amministrative contro di te o il tuo account se agirai di conseguenza: i ricercatori di sicurezza (white hat) sono sempre apprezzati.
Siamo lieti di offrire una ricompensa agli utenti che segnalano vulnerabilità di sicurezza valide. Per avere diritto al riconoscimento e a una ricompensa, devi:
- Essere la prima persona a segnalare la vulnerabilità in modo responsabile.
- Segnalare una vulnerabilità che potrebbe compromettere i dati privati dei nostri utenti, aggirare le protezioni del sistema o consentire l'accesso a un sistema all'interno della nostra infrastruttura.
Ti preghiamo di segnalare:
- Cross-Site Scripting (XSS) persistente
- Cross-Site Request Forgery (CSRF/XSRF)
- Autenticazione interrotta
- Aggiramento dei modelli di privacy e autorizzazione del nostro framework
- Esecuzione di codice da remoto
Ti preghiamo di NON segnalare:
- Problemi non legati alla sicurezza, come i bug (segnalali qui)
- Versioni obsolete di Wordpress senza vulnerabilità note
- Enumerazione dei nomi utente
- Self-XSS
- Mancanza di record DNS SPF
Il nostro team di sicurezza valuterà ogni vulnerabilità per determinare se è idonea. Facciamo del nostro meglio per rispondere alle tue segnalazioni in modo tempestivo. Puntiamo a rispondere entro 3 giorni lavorativi, tuttavia alcune segnalazioni richiedono più tempo di altre per essere analizzate. Rispondiamo solo durante l'orario di lavoro (9:00-17:00 PST, giorni feriali, escluse le festività). Email ripetute NON porteranno a una risposta più rapida e potrebbero far slittare la tua segnalazione in fondo alla coda.