Politica di divulgazione responsabile
Se trovi una vulnerabilità di sicurezza, segnalacela in modo responsabile invece di aprire un issue pubblico su GitHub.
Ambito
Questa politica copre:
- La dashboard di AuditRails
- L'API di ingestion
- Il worker di elaborazione
- Tutti gli SDK ufficiali (Node.js, PHP, Python, Go)
- La nostra configurazione dell'infrastruttura
Safe harbor
Non intraprenderemo azioni legali contro la ricerca in materia di sicurezza condotta in buona fede nell'ambito di questa politica. Per restare nell'ambito: segnalate la vulnerabilità non appena la individuate, evitate di accedere a dati non vostri o di modificarli, compresi quelli di altri clienti, evitate azioni che possano degradare il servizio per altri (nessuna scansione automatizzata della produzione senza averci prima contattato) e concedeteci un tempo ragionevole per risolvere il problema prima di qualsiasi divulgazione pubblica.
Tempi di risposta per gravità
| Gravità | Tempo di risposta | Termine di risoluzione | Notifica |
|---|---|---|---|
| Critica (CVSS 9.0+) | 4 ore | 24 ore | Notifica immediata al cliente |
| Alta (CVSS 7.0-8.9) | 24 ore | 7 giorni | Digest settimanale di sicurezza |
| Media (CVSS 4.0-6.9) | 72 ore | 30 giorni | Report mensile di sicurezza |
| Bassa (CVSS 0.1-3.9) | 1 settimana | 90 giorni | Revisione trimestrale |
Segnala una vulnerabilità
Scriveteci direttamente. Confermiamo la ricezione di ogni segnalazione entro 24 ore.
security@auditrails.io