Sicurezza SSL

Segnalazione responsabile

I nostri clienti si affidano a noi per garantire la sicurezza e la riservatezza dei loro dati. Prendiamo molto sul serio la sicurezza e lavoriamo costantemente per assicurarci che tale fiducia sia ben riposta. Ha qualcosa da segnalare? La preghiamo di contattarci all’indirizzo security@TeamRetro.com

Segnalazione responsabile

Invitiamo chiunque adotti una politica di divulgazione responsabile e rispetti le nostre politiche e i nostri termini di servizio a partecipare al nostro programma di segnalazione delle vulnerabilità. Si prega di evitare i test automatizzati ed eseguire i test di sicurezza solo con i propri dati. Si prega di non divulgare alcuna informazione relativa alle vulnerabilità fino a quando non le avremo risolte. A nostra esclusiva discrezione, potremo offrire un riconoscimento per segnalazioni di alta qualità e di grande impatto che dimostrino un rischio di sicurezza reale.

È possibile segnalare le vulnerabilità contattando security@teamretro.com. Si prega di allegare una prova di concetto. Risponderemo il prima possibile alla Sua segnalazione e non intraprenderemo azioni legali qualora Lei rispetti le regole.

Copertura:

  • secure.teamretro.com

Esclusioni:

  • *.eu.TeamRetro.com
  • ww1.TeamRetro.com
  • ww2.TeamRetro.com
  • ww3.TeamRetro.com
  • www.teamretro.com
  • su TeamRetro.com
  • help.teamretro.com
  • feedback.teamretro.com
  • mail.TeamRetro.com
  • status.TeamRetro.com
  • track.TeamRetro.com
  • games.teamretro.com
  • icebreaker.TeamRetro.com
  • ideas.teamretro.com
  • planning-poker.teamretro.com
  • www-assets.TeamRetro.com

Le vulnerabilità accettate sono le seguenti:

  • Cross-Site Scripting (XSS)
  • Reindirizzamento aperto
  • Falsificazione delle richieste tra siti (CSRF)
  • Inclusione di comandi/file/URL
  • Problemi di autenticazione
  • Esecuzione del codice
  • Iniezioni di codice o di database

Il presente programma di segnalazione delle vulnerabilità NON comprende:

  • Enumerazioni di account/indirizzi e-mail
  • Attacco Denial of Service (DoS)
  • Attacchi che potrebbero compromettere l’affidabilità o l’integrità della nostra attività
  • Attacchi di spam
  • Clickjacking su pagine prive di autenticazione e/o soggette a modifiche sensibili dello stato
  • Avvisi relativi a contenuti misti
  • Assenza di DNSSEC
  • Falsificazione dei contenuti / Inserimento di testo
  • Attacchi basati sul timing
  • Ingegneria sociale
  • Phishing
  • Cookie non protetti per cookie non sensibili o cookie di terze parti
  • Vulnerabilità che richiedono un’interazione da parte dell’utente estremamente improbabile
  • Vulnerabilità che richiedono l’accesso fisico al computer di un utente
  • Mancanza di intestazioni di sicurezza che non comportano direttamente una vulnerabilità
  • Mancanza delle migliori pratiche (richiediamo prove concrete di una vulnerabilità di sicurezza)
  • Rapporti generati da scanner automatici senza un impatto comprovato
  • Mancanza di intestazioni di sicurezza senza che sia stato dimostrato l’esistenza di un exploit
  • Problemi di configurazione SSL/TLS senza un exploit dimostrato
  • Mancanza di limitazione della velocità
  • Self-XSS (richiede che la vittima incolli il codice nella propria console)
  • Accesso/uscita CSRF
  • Vulnerabilità che richiedono browser obsoleti o non più supportati
  • Segnalazioni duplicate o problemi già noti

Requisiti per l’invio

Tutte le segnalazioni devono contenere le seguenti informazioni, pena la mancata presa in esame:

  • URL o endpoint interessato
  • Istruzioni dettagliate per la riproduzione
  • Dimostrazione di fattibilità (screenshot, video o codice)
  • Descrizione delle ripercussioni sulla sicurezza

Non è consentita l’esecuzione di scansioni automatizzate senza previa autorizzazione scritta. Tutti i test devono essere eseguiti manualmente e tutti i dettagli relativi al programma di segnalazione delle vulnerabilità devono rimanere riservati.

Desideriamo esprimere i nostri ringraziamenti ai seguenti ricercatori nel campo della sicurezza:

  • Abin Joseph
  • daniel_v
  • Ananda Dhakal
  • Luiz Viana
  • Aman Gupta
  • Vipul Sahu
  • Hsu Myat Noe
  • Tomasz Bartoszewski
  • Harry Gertos
  • Sathwik Veeramaneni
  • Yassine Nafiai
  • SIDN SOC
  • Burhan Chhotaudepur
  • Faizan Nehal
  • Aaditya Kumar Sharma
  • Syed Ahsan Raza
  • Mohammed Eldawody
  • Yaniv Shoshani
  • Lucas Werkmeister
  • Ankit Rathva