Sicurezza e divulgazione responsabile
Come proteggiamo webatla, e come segnalare una vulnerabilità se ne trova una.
Come proteggiamo i Suoi dati
Difesa in profondità su trasporto, autenticazione, pagamenti e accesso.
Trasporto cifrato
HTTPS ovunque con HSTS, dietro Cloudflare con protezione WAF e DDoS. L’origine è vincolata a Cloudflare.
Autenticazione forte
Le password sono protette con hash bcrypt, con autenticazione a due fattori opzionale (TOTP). Il segreto TOTP è cifrato a riposo.
Non memorizziamo mai i dati delle carte
I pagamenti con carta sono elaborati da Stripe (PCI-DSS). I pagamenti in criptovalute sono gestiti da PayerURL.
Rafforzato per impostazione predefinita
Content-Security-Policy rigorosa con nonce per richiesta, protezione CSRF same-origin e limitazione della frequenza sugli endpoint sensibili.
Segreti a privilegio minimo
I segreti risiedono nell’ambiente, mai nel codice, con accesso a privilegio minimo.
Revisionato regolarmente
Effettuiamo revisioni di sicurezza periodiche e diamo seguito a ogni segnalazione di divulgazione responsabile.
Segnalazione di una vulnerabilità
Accogliamo con favore le segnalazioni della comunità di sicurezza. Invii via email i passaggi per riprodurre il problema, gli URL interessati ed eventuali prove di concetto.
Conferma rapida
Ci impegniamo a confermare la ricezione delle segnalazioni entro tre giorni lavorativi.
Sempre informati
Riceverà aggiornamenti sulla correzione fino alla risoluzione del problema.
Divulgazione coordinata
Ci conceda un periodo di tempo ragionevole per risolvere il problema prima di qualsiasi divulgazione pubblica.
Ambito
Cosa è coperto da questa politica, e cosa no.
In ambito
webatla.com- L’API pubblica su
/api - La nostra infrastruttura di origine
Fuori ambito
- Attacchi DoS e DDoS volumetrici
- Ingegneria sociale e attacchi fisici
- Servizi di terze parti che utilizziamo (Cloudflare, Stripe, Brevo, Tawk.to)
- Risultati di scanner automatizzati senza una prova di concetto funzionante
Protezione legale
Non intraprenderemo né sosterremo azioni legali contro i ricercatori che agiscono in buona fede, rispettano questa politica, evitano violazioni della privacy e interruzioni del servizio, e non accedono né modificano dati che non sono i loro.
I dati di contatto leggibili da una macchina sono pubblicati secondo RFC 9116 all’indirizzo /.well-known/security.txt.