Divulgazione responsabile
Mantenga la sicurezza e la trasparenza con una divulgazione responsabile in TeamRetro. Scopra la nostra politica di segnalazione delle vulnerabilità e di protezione dei dati.

Segnalazione responsabile
I nostri clienti si affidano a noi per garantire la sicurezza e la riservatezza dei loro dati. Prendiamo molto sul serio la sicurezza e lavoriamo costantemente per assicurarci che tale fiducia sia ben riposta. Ha qualcosa da segnalare? La preghiamo di contattarci all’indirizzo security@TeamRetro.com
Segnalazione responsabile
Invitiamo chiunque adotti una politica di divulgazione responsabile e rispetti le nostre politiche e i nostri termini di servizio a partecipare al nostro programma di segnalazione delle vulnerabilità. Si prega di evitare i test automatizzati ed eseguire i test di sicurezza solo con i propri dati. Si prega di non divulgare alcuna informazione relativa alle vulnerabilità fino a quando non le avremo risolte. A nostra esclusiva discrezione, potremo offrire un riconoscimento per segnalazioni di alta qualità e di grande impatto che dimostrino un rischio di sicurezza reale.
È possibile segnalare le vulnerabilità contattando security@teamretro.com. Si prega di allegare una prova di concetto. Risponderemo il prima possibile alla Sua segnalazione e non intraprenderemo azioni legali qualora Lei rispetti le regole.
Copertura:
- secure.teamretro.com
Esclusioni:
- *.eu.TeamRetro.com
- ww1.TeamRetro.com
- ww2.TeamRetro.com
- ww3.TeamRetro.com
- www.teamretro.com
- su TeamRetro.com
- help.teamretro.com
- feedback.teamretro.com
- mail.TeamRetro.com
- status.TeamRetro.com
- track.TeamRetro.com
- games.teamretro.com
- icebreaker.TeamRetro.com
- ideas.teamretro.com
- planning-poker.teamretro.com
- www-assets.TeamRetro.com
Le vulnerabilità accettate sono le seguenti:
- Cross-Site Scripting (XSS)
- Reindirizzamento aperto
- Falsificazione delle richieste tra siti (CSRF)
- Inclusione di comandi/file/URL
- Problemi di autenticazione
- Esecuzione del codice
- Iniezioni di codice o di database
Il presente programma di segnalazione delle vulnerabilità NON comprende:
- Enumerazioni di account/indirizzi e-mail
- Attacco Denial of Service (DoS)
- Attacchi che potrebbero compromettere l’affidabilità o l’integrità della nostra attività
- Attacchi di spam
- Clickjacking su pagine prive di autenticazione e/o soggette a modifiche sensibili dello stato
- Avvisi relativi a contenuti misti
- Assenza di DNSSEC
- Falsificazione dei contenuti / Inserimento di testo
- Attacchi basati sul timing
- Ingegneria sociale
- Phishing
- Cookie non protetti per cookie non sensibili o cookie di terze parti
- Vulnerabilità che richiedono un’interazione da parte dell’utente estremamente improbabile
- Vulnerabilità che richiedono l’accesso fisico al computer di un utente
- Mancanza di intestazioni di sicurezza che non comportano direttamente una vulnerabilità
- Mancanza delle migliori pratiche (richiediamo prove concrete di una vulnerabilità di sicurezza)
- Rapporti generati da scanner automatici senza un impatto comprovato
- Mancanza di intestazioni di sicurezza senza che sia stato dimostrato l’esistenza di un exploit
- Problemi di configurazione SSL/TLS senza un exploit dimostrato
- Mancanza di limitazione della velocità
- Self-XSS (richiede che la vittima incolli il codice nella propria console)
- Accesso/uscita CSRF
- Vulnerabilità che richiedono browser obsoleti o non più supportati
- Segnalazioni duplicate o problemi già noti
Requisiti per l’invio
Tutte le segnalazioni devono contenere le seguenti informazioni, pena la mancata presa in esame:
- URL o endpoint interessato
- Istruzioni dettagliate per la riproduzione
- Dimostrazione di fattibilità (screenshot, video o codice)
- Descrizione delle ripercussioni sulla sicurezza
Non è consentita l’esecuzione di scansioni automatizzate senza previa autorizzazione scritta. Tutti i test devono essere eseguiti manualmente e tutti i dettagli relativi al programma di segnalazione delle vulnerabilità devono rimanere riservati.
Desideriamo esprimere i nostri ringraziamenti ai seguenti ricercatori nel campo della sicurezza:
- Abin Joseph
- daniel_v
- Ananda Dhakal
- Luiz Viana
- Aman Gupta
- Vipul Sahu
- Hsu Myat Noe
- Tomasz Bartoszewski
- Harry Gertos
- Sathwik Veeramaneni
- Yassine Nafiai
- SIDN SOC
- Burhan Chhotaudepur
- Faizan Nehal
- Aaditya Kumar Sharma
- Syed Ahsan Raza
- Mohammed Eldawody
- Yaniv Shoshani
- Lucas Werkmeister
- Ankit Rathva