Sicurezza

Come segnalare una vulnerabilità e cosa succede dopo.

Segnalazione di una vulnerabilità

Se credi di aver trovato una vulnerabilità di sicurezza nella piattaforma Conzent, nel banner di consenso o nel core open-source Conzent OCI, vogliamo saperlo.

  • Email: support@getconzent.com, o lennart@getconzent.com per contattare direttamente il fondatore
  • Contatto leggibile da macchina: /.well-known/security.txt (RFC 9116)

Si prega di non aprire un problema pubblico su GitHub per una segnalazione di sicurezza. Il nostro core è open source, quindi una segnalazione pubblica è un exploit funzionante divulgato a tutti coloro che lo eseguono, comprese le persone che non possono applicare rapidamente le patch. Inviaci un'email invece e ci coordineremo.

Cosa includere

Una segnalazione su cui possiamo agire immediatamente di solito include: l'URL, l'endpoint o il file interessato; cosa può ottenere un attaccante; i passaggi per riprodurlo; e qualsiasi cosa tu abbia utilizzato per trovarlo. Una breve prova di concetto vale più di una lunga descrizione. Scrivi in inglese o danese.

Cosa succede dopo

FaseIl nostro impegno
AccettazioneEntro 2 giorni lavorativi
Valutazione iniziale, inclusa la verifica se concordiamo che si tratti di una vulnerabilità e la sua gravitàEntro 5 giorni lavorativi
Piano di rimedio con una data obiettivoCon la valutazione, o non appena l'indagine lo consente
Conferma una volta risoltoQuando la correzione è implementata e, dove pertinente, rilasciata agli utenti self-hosted

I giorni lavorativi sono da lunedì a venerdì, escludendo le festività pubbliche danesi. Una segnalazione che mostra sfruttamenti attivi o dati dei clienti esposti è trattata come un incidente e gestita prima di tutto il resto.

Sarai seguito da un ingegnere che può leggere e modificare il codice, non da una coda di triage. Questo è un vero vantaggio delle nostre dimensioni, ed è il motivo per cui queste finestre sono brevi piuttosto che aspirazionali.

Cosa chiediamo a te

  • Concedici un tempo ragionevole per risolvere il problema prima di divulgarlo pubblicamente. Concordiamo una tempistica con te piuttosto che imporne una, e non ti chiederemo di rimanere in silenzio indefinitamente.
  • Testa solo contro il tuo account, i tuoi siti o un'installazione locale di Conzent OCI. Non accedere, modificare o conservare i dati di altre persone.
  • Non eseguire test di denial of service, inviare spam o utilizzare ingegneria sociale contro il nostro personale o i clienti.
  • Se incontri dati personali, fermati e dicci cosa hai visto piuttosto che raccoglierli.

Se segui quanto sopra in buona fede, non intraprenderemo azioni legali contro di te, e lo diremo per iscritto se ne hai bisogno.

Riconoscimento

Attualmente non gestiamo un programma di bug bounty retribuito. Siamo felici di accreditarvi con il vostro nome nelle note di rilascio e qui, se lo desiderate, e ti diremo onestamente quando una segnalazione è un duplicato o fuori ambito piuttosto che lasciarti in attesa.

Fuori ambito

Le segnalazioni costituite solo da output di scanner automatici, intestazioni di sicurezza mancanti senza impatto dimostrato, record SPF, DKIM o DMARC mancanti, cifrari TLS deboli senza un attacco funzionante, self-XSS o problemi che richiedono un dispositivo compromesso o accesso fisico sono generalmente fuori ambito. Se puoi dimostrare un impatto reale, invialo comunque e spiega l'impatto.

Il core open-source

Conzent OCI è pubblicato sotto la licenza Apache 2.0, quindi puoi leggere il codice esatto che esegue sia il nostro servizio Cloud che le installazioni self-hosted. Le vulnerabilità nel core influenzano le persone che lo eseguono sulla propria infrastruttura, quindi dove una correzione è importante per loro, la pubblichiamo nelle note di rilascio e, quando la gravità lo giustifica, come avviso nel repository.

Se esegui Conzent OCI tu stesso, sostituisci /.well-known/security.txt con i tuoi dettagli di contatto prima di distribuire: sulla tua installazione, quel file dovrebbe puntare a te.