Sicurezza e divulgazione responsabile

Come proteggiamo webatla, e come segnalare una vulnerabilità se ne trova una.

Segnalare una vulnerabilità Visualizzare security.txt

Come proteggiamo i Suoi dati

Difesa in profondità su trasporto, autenticazione, pagamenti e accesso.

Trasporto cifrato

HTTPS ovunque con HSTS, dietro Cloudflare con protezione WAF e DDoS. L’origine è vincolata a Cloudflare.

Autenticazione forte

Le password sono protette con hash bcrypt, con autenticazione a due fattori opzionale (TOTP). Il segreto TOTP è cifrato a riposo.

Non memorizziamo mai i dati delle carte

I pagamenti con carta sono elaborati da Stripe (PCI-DSS). I pagamenti in criptovalute sono gestiti da PayerURL.

Rafforzato per impostazione predefinita

Content-Security-Policy rigorosa con nonce per richiesta, protezione CSRF same-origin e limitazione della frequenza sugli endpoint sensibili.

Segreti a privilegio minimo

I segreti risiedono nell’ambiente, mai nel codice, con accesso a privilegio minimo.

Revisionato regolarmente

Effettuiamo revisioni di sicurezza periodiche e diamo seguito a ogni segnalazione di divulgazione responsabile.

Segnalazione di una vulnerabilità

Accogliamo con favore le segnalazioni della comunità di sicurezza. Invii via email i passaggi per riprodurre il problema, gli URL interessati ed eventuali prove di concetto.

Conferma rapida

Ci impegniamo a confermare la ricezione delle segnalazioni entro tre giorni lavorativi.

Sempre informati

Riceverà aggiornamenti sulla correzione fino alla risoluzione del problema.

Divulgazione coordinata

Ci conceda un periodo di tempo ragionevole per risolvere il problema prima di qualsiasi divulgazione pubblica.

Ha trovato qualcosa? Ce lo dica. Ogni segnalazione viene letta da una persona reale. Includa i passaggi per riprodurre il problema e gli URL interessati.
Inviare un’email a hello@webatla.com

Ambito

Cosa è coperto da questa politica, e cosa no.

In ambito

  • webatla.com
  • L’API pubblica su /api
  • La nostra infrastruttura di origine

Fuori ambito

  • Attacchi DoS e DDoS volumetrici
  • Ingegneria sociale e attacchi fisici
  • Servizi di terze parti che utilizziamo (Cloudflare, Stripe, Brevo, Tawk.to)
  • Risultati di scanner automatizzati senza una prova di concetto funzionante

Protezione legale

Non intraprenderemo né sosterremo azioni legali contro i ricercatori che agiscono in buona fede, rispettano questa politica, evitano violazioni della privacy e interruzioni del servizio, e non accedono né modificano dati che non sono i loro.

I dati di contatto leggibili da una macchina sono pubblicati secondo RFC 9116 all’indirizzo /.well-known/security.txt.