Risorse · 41

Divulgazione coordinata delle vulnerabilità: ricevere, correggere e informare.

Creare un percorso sicuro per le segnalazioni esterne, valutare l'impatto, coordinare le parti interessate e pubblicare linee guida utili.

Aggiornato · 3 min

Rack di server in un centro dati Illustrazione · scena fittizia

Obiettivi di questa guida

  • Rendere la segnalazione possibile e sicura.
  • Assegnare un responsabile a ogni segnalazione.
  • Coordinare una soluzione verificabile.
  • Fornire agli utenti indicazioni pratiche.

Verifica rapida

  • È possibile inviare una segnalazione senza un account cliente?
  • L'ambito e i test consentiti sono chiari?
  • Chi risponde in caso di assenza del contatto principale?
  • Quali prodotti e fornitori presentano la vulnerabilità?
  • Quali misure di mitigazione provvisorie sono utili?
  • L'avviso identifica le versioni effettivamente interessate?

Metodo passo passo

  1. 1

    Pubblicare una policy chiara

    Indicare l'ambito, i test da evitare, il canale di contatto, i dettagli utili per la segnalazione e la procedura di risposta. Far rivedere la policy in base al proprio contesto.

    Risultato: policy pubblicata e canale monitorato.

  2. 2

    Confermare e proteggere le prove

    Confermare la ricezione, assegnare un identificativo, limitare la diffusione di dettagli sensibili e richiedere solo le prove necessarie per riprodurre il problema.

    Risultato: report datato con un responsabile.

  3. 3

    Valutare ed estendere l'ambito

    Riprodurre senza danneggiare i sistemi. Esaminare la sfruttabilità, le risorse, le versioni, i dati e i componenti condivisi con altri prodotti o fornitori.

    Risultato atteso: valutazione d'impatto e mappatura degli stakeholder.

  4. 4

    Coordinamento delle attività di correzione.

    Mantenere un dialogo costante con il segnalatore e i manutentori. Concordare le tappe fondamentali della validazione e adattare la comunicazione in caso di variazioni del rischio o della diffusione.

    Risultato atteso: cronologia condivisa, correzione e test di regressione.

  5. 5

    Pubblicazione e monitoraggio.

    Spiegare le versioni interessate, le correzioni o le misure di mitigazione, le azioni degli utenti e le incertezze. Verificare l'implementazione e aggiornare l'avviso in base all'evolversi della situazione.

    Risultato atteso: avviso versionato e documentazione della distribuzione.

Esempio pratico fittizio

Situazione illustrativa

Un ricercatore segnala un errore di controllo degli accessi in una vecchia versione dell'API. Il team ne prende atto, riproduce il caso in un ambiente autorizzato e scopre che un componente condiviso interessa due prodotti.

Decisione e prove attese

Il piano collega i manutentori, le versioni, i test di correzione e una soluzione di mitigazione provvisoria. L'avviso finale fornisce agli utenti un'azione chiara e riconosce il merito al ricercatore come concordato.

Indicatori di gestione

IndicatoreCosa misuraPrima azione
Ricevuta tracciataSegnalazioni con responsabile e data di prima rispostaRiparare i canali silenziosi
Ambito definitoProdotti, versioni e dipendenze interessati confermatiAmpliare la ricerca prima di fornire un parere definitivo
Correzione verificataCasi originali e correlati riprodotti sulle versioni rilasciateNon chiudere una variante vulnerabile
Utenti informatiLe linee guida raggiungono il pubblico interessatoAggiornare i canali e le traduzioni necessari

Errori comuni

  • Promettere una scadenza indipendentemente dal rischio
  • Richiedere dati personali eccessivi al segnalatore
  • Trattare la conferma di ricezione come soluzione
  • Pubblicare prove dettagliate dello sfruttamento prima di una mitigazione utilizzabile
  • Dimenticare le versioni incorporate dai partner

Domande frequenti

Una politica di divulgazione è un bug bounty?

No. Una politica spiega come segnalare e coordinarsi. I premi richiedono regole e risorse separate.

La comunicazione deve sempre attendere la risoluzione del problema?

No. I tempi dipendono dal rischio, dalle misure provvisorie e dalle parti interessate. Registrare e rivedere la decisione.

Quando è opportuno l'intervento di un coordinatore?

Un coordinatore può essere d'aiuto quando sono coinvolti diversi fornitori, un contatto non risponde o è difficile concordare una tempistica condivisa.

Riferimenti ufficiali

I riferimenti supportano il metodo. Adattare i controlli al proprio contesto; non costituiscono una certificazione. I titoli dei riferimenti originali e i documenti di origine potrebbero essere in un'altra lingua.