Divulgazione responsabile delle vulnerabilità di sicurezza
Collaboriamo con la comunità per la sicurezza per rendere iFixit un posto sicuro per tutti.
Segnalazione di problemi di sicurezza
Se hai scoperto una vulnerabilità di sicurezza, ti ringraziamo per il tuo aiuto nel segnalarcela in modo responsabile.
Collaboreremo con te per assicurarci di comprendere la portata del problema e di risolvere completamente la tua preoccupazione. Se ritieni di aver scoperto una vulnerabilità o hai un incidente di sicurezza da segnalare, invia un'email a security@ifixit.com. Includi un riepilogo dettagliato del problema che hai riscontrato. Assicurati di includere un indirizzo email a cui possiamo raggiungerti nel caso avessimo bisogno di ulteriori informazioni.
Codice di condotta
Ti preghiamo di agire in buona fede nei confronti della privacy e dei dati dei nostri utenti durante la tua segnalazione. Durante il test per la ricerca di vulnerabilità, ti preghiamo di non inserire codice di test in guide o discussioni pubbliche popolari. Queste guide sono utilizzate quotidianamente da migliaia di persone e interrompere la loro esperienza eseguendo test di vulnerabilità è dannoso.
Ti preghiamo di creare sempre una nuova guida o porre una nuova domanda! Se queste azioni non fossero possibili, ti preghiamo di eliminare tutte le guide, i commenti e i post una volta terminati i test e la segnalazione.
Non intraprenderemo azioni legali o amministrative contro di te o il tuo account se agirai di conseguenza: i ricercatori white hat sono sempre apprezzati.
Bug Bounty
Siamo felici di riconoscere il merito agli utenti che segnalano vulnerabilità di sicurezza valide. Per avere diritto a un riconoscimento su questa pagina e a un buono regalo iFixit, devi:
- Essere la prima persona a segnalare il bug in modo responsabile.
- Segnalare un bug che potrebbe compromettere i dati privati dei nostri utenti, aggirare le protezioni del sistema o consentire l'accesso a un sistema all'interno della nostra infrastruttura.
- Includere passaggi di riproduzione specifici per iFixit con URL esatti, endpoint, ecc.
Ti preghiamo di segnalare:
- Cross-Site Scripting (XSS) persistente
- Cross-Site Request Forgery (CSRF/XSRF)
- Autenticazione interrotta
- Aggiramento dei modelli di privacy e autorizzazione del nostro framework
- Esecuzione remota di codice (Remote Code Execution)
Ti preghiamo di non segnalare:
- Versioni obsolete di Wordpress senza vulnerabilità note
- Enumerazione dei nomi utente
- Self-XSS
- Mancanza di record DNS SPF
- Problemi di sicurezza con sottodomini come createsend.ifixit.com gestiti da servizi di terze parti
- Raccomandazioni di “best practice” sulle policy delle password
- Mancanza di verifica email
- Vulnerabilità che richiedono un accesso privilegiato preesistente ai dati dell'utente (ad esempio cookie di sessione, password trapelate, ecc.).
A causa di un recente e significativo aumento di segnalazioni automatizzate, generate dall'IA e a basso impegno—specialmente quelle che segnalano best practice generiche o problemi identificati tramite strumenti di “scansione di sicurezza” pubblici—non siamo più in grado di rispondere a tutti gli invii. Se la tua segnalazione non dimostra una vulnerabilità di sicurezza specifica e reale con un impatto tangibile o un chiaro percorso di sfruttamento, potresti non ricevere risposta.
Il nostro team di sicurezza valuterà ogni bug per determinare se è idoneo. Facciamo del nostro meglio per rispondere alle tue segnalazioni in modo tempestivo. Il nostro obiettivo è rispondere entro 3 giorni lavorativi, tuttavia alcune segnalazioni richiedono più tempo di altre per essere indagate. Rispondiamo solo durante l'orario lavorativo (9:00-17:00 PST, giorni feriali, festività escluse).
Grazie!
Grazie per il tuo aiuto nel mantenere la comunità iFixit al sicuro. Lo apprezziamo davvero.
Ecco le persone che in passato hanno segnalato in modo responsabile vulnerabilità verificate:
2026
2025
- Gowthambalaji
- S.H JAhid
- Mohammad Nurnobi
- Nishant Lungare
- Ibrahim Khan
- Bao Pham
- Salmon Kumar
- NH Limon
- Mridul Rastogi
- Mayank Mukhi
- Huzaifa Shaikh
2024
2023
- Mayank Gandhi
- Zin Min Phyo
- Jebarson Immanuel
- Jens Mueller
- Barhaam
- Shlok (pphreak_1001)
- Ramesh kanna
- Swapnil Kothawade
- Rohan Panchal
2022
- Nicolas Armua
- Sandip Maity
- Shreyas Ghevariya
- Mark Rosenbaum
- Karim Adala
- Aniket Kamboj
- Jefferson Gonzales (Gonz)
- Sanjay Venkatesan
2021
2020
- Mouaz Abdelkader
- Surya Prakash Akula
- Naveen Kumar
- Marek Jílek
2019
2018
2017
- Amine Hm
- Krishna Manoj Vandavasi
- Osama Ansari
- Harold Zang
- Atik Rahman
- Mohammed Israil
- Abdulwahab Khan
- Gamiel Xavier V. Manbiotan
- Ravi yadav
- Piyush kumar
- Abdul Haq Khokhar
- Abdul Rehman Qureshi
- Mahad Ahmed
- Himanshu Rahi
- Shahar Albeck
- Akshay Pandurangi
- Sumit Sahoo
- Kaushal Parikh
- Rehan Qureshi
- Abdullah
- Raja Uzair Abdullah
- Mohammad Nurnobi
- resis10ce
- Jaikishan Tulswani
- Ashish Kunwar
- Guhan Raja.L
- Sundar Lal Baror
- Jineesh AK
- Youssef A. Mohamed
- Steven Hampton
- Parth Barvaliya
2016
- Suhas Sunil Gaikwad
- Milan A Solanki
- Yogesh Anil Tantak
- Daniel Bakker
- Maulik Shah
- Kevin Chung
- Eliran Itzhak
- Noman Shaikh
- Swapneil Kumar Dash
2015
- Jineesh AK
- Sai Shanthan Palvai
- Muhammad Hassaan Khan
- David Dworken
- Swaroop Yermalkar
- Kacper Szurek
- Callum Carney
- Muhammad Osama
- Muhammad Zeeshan
- Hadji Samir
2014
- Nitin Goplani
- Mohammed Abdulqader Al-saggaf
- Mohamed Abdelbaset Elnoby
- Mazen Gamal Mesbah
- Abhishek Dashora
- Kiran Karnad
- Eslam Medhat
- Karthic Kumar
- Jitendra Jaiswal
- Abdul Wasay
- Anand Prakash
- Rafael Pablos
- Robin Puri
- Tom Caserta
- Jerold Camacho
- Justine Edic
- Manish Bhattacharya
- Muhammad Talha Khan
- Atulkumar Hariba Shedage - Suruji.com
- Cedric Van Bockhaven
- Kamil Sevi
- Andris Atteka
2013
- Clifford Trigo
- Osanda Malith Jayathissa
- Boris Miskovic
- Hood3dRob1n
- Rodolfo Godalle, Jr.
- Muhammad Shahmeer
- Ishan Anand
- Nicholas Lemonias - Advanced Information Security Corp
- CyberSecurityMV
- Ali Hasan Ghauri
- Ehraz Ahmed
- Enguerran Gillier
- Denis Kolegov
- Siddhesh Gawde
- Maheshkumar Rajubhai Darji
- Jordan Milne
- Sumit Shinde
- Andrei Miu - @bibz0r
- Yaroslav Olejnik - O.J.A.
- Sachin Kediyal
- Narendra Bhati - Web Security Geeks
- Jon - Bitquark
- Riaz Ebrahim
- Tejash Patel - @tejash1991
- Sasi Levi - @sasi2103
- Mahadev Subedi
- Sebastian Neef & Tim Schäfers - @internetwache
- Abhinav Karnawat - \/ w4rri0r \/
- Sabari Selvan - @EHackerNews
- Malte Batram - @_batram
- Priyal Viroja - aN0_pr!+Z
- Krutarth Shukla
- Himanshu Kumar Das
- Mariano Di Martino
- Ajay Singh Negi
- Piyush Malik - @ThePiyushMalik
- Ritesh Arunkumar Sarvaiya - defencely
- Kyle Swidrovich
- Yuji Kosuga
- Shashank Kumar
- Atulkumar Hariba Shedage - defencely
- Frans Rosén - @detectify
- Emanuel Bronshtein - @e3amn2l
- Jaume Llopis Pujal
- Kamil Sevi - @kamilsevi
- Simran Jeet Singh
- Tushar Kumbhare - Anti Hacking Anticipation Society
- Subho Halder - @sunnyrockzzs & Aditya Gupta - @adi1391
2012
- Tushar Kumbhare - Anti Hacking Anticipation Society & Thamatam Deepak - Mr.47
- Jaume Llopis Pujal
- Jacob Soo Lead Re
- Yuji Kosuga
- Adam Ziaja
- Alok. J. Sudhakar
- Adino Namchu
- Chiragh Dewan
- Rafay Baloch - http://rafayhackingarticles.net
- Himanshu Sharma - DCE, Gurgaon
- Krutarth Shukla
- Harsha Vardhan Boppana - Login Security Solutions
- Atulkumar Hariba Shedage - defencely
- Rakan Alotaibi - @hxteam
- Kamil Sevi - @kamilsevi
- Nikhil Kulkarni
- M.R.Vignesh Kumar
- Prajal Kulkarni
- Ajay Singh Negi
- Himanshu Kumar Das
- Elvin Gentiles
- Emanuel Bronshtein - @e3amn2l
- Maxim Rupp
- Avram Marius Gabriel
2011
- Matt Swann - @MSwannMSFT