Risorse · 41
Divulgazione coordinata delle vulnerabilità: ricevere, correggere e informare.
Creare un percorso sicuro per le segnalazioni esterne, valutare l'impatto, coordinare le parti interessate e pubblicare linee guida utili.
Aggiornato · 3 min
Obiettivi di questa guida
- Rendere la segnalazione possibile e sicura.
- Assegnare un responsabile a ogni segnalazione.
- Coordinare una soluzione verificabile.
- Fornire agli utenti indicazioni pratiche.
Verifica rapida
- È possibile inviare una segnalazione senza un account cliente?
- L'ambito e i test consentiti sono chiari?
- Chi risponde in caso di assenza del contatto principale?
- Quali prodotti e fornitori presentano la vulnerabilità?
- Quali misure di mitigazione provvisorie sono utili?
- L'avviso identifica le versioni effettivamente interessate?
Metodo passo passo
- 1
Pubblicare una policy chiara
Indicare l'ambito, i test da evitare, il canale di contatto, i dettagli utili per la segnalazione e la procedura di risposta. Far rivedere la policy in base al proprio contesto.
Risultato: policy pubblicata e canale monitorato.
- 2
Confermare e proteggere le prove
Confermare la ricezione, assegnare un identificativo, limitare la diffusione di dettagli sensibili e richiedere solo le prove necessarie per riprodurre il problema.
Risultato: report datato con un responsabile.
- 3
Valutare ed estendere l'ambito
Riprodurre senza danneggiare i sistemi. Esaminare la sfruttabilità, le risorse, le versioni, i dati e i componenti condivisi con altri prodotti o fornitori.
Risultato atteso: valutazione d'impatto e mappatura degli stakeholder.
- 4
Coordinamento delle attività di correzione.
Mantenere un dialogo costante con il segnalatore e i manutentori. Concordare le tappe fondamentali della validazione e adattare la comunicazione in caso di variazioni del rischio o della diffusione.
Risultato atteso: cronologia condivisa, correzione e test di regressione.
- 5
Pubblicazione e monitoraggio.
Spiegare le versioni interessate, le correzioni o le misure di mitigazione, le azioni degli utenti e le incertezze. Verificare l'implementazione e aggiornare l'avviso in base all'evolversi della situazione.
Risultato atteso: avviso versionato e documentazione della distribuzione.
Esempio pratico fittizio
Situazione illustrativa
Un ricercatore segnala un errore di controllo degli accessi in una vecchia versione dell'API. Il team ne prende atto, riproduce il caso in un ambiente autorizzato e scopre che un componente condiviso interessa due prodotti.
Decisione e prove attese
Il piano collega i manutentori, le versioni, i test di correzione e una soluzione di mitigazione provvisoria. L'avviso finale fornisce agli utenti un'azione chiara e riconosce il merito al ricercatore come concordato.
Indicatori di gestione
| Indicatore | Cosa misura | Prima azione |
|---|---|---|
| Ricevuta tracciata | Segnalazioni con responsabile e data di prima risposta | Riparare i canali silenziosi |
| Ambito definito | Prodotti, versioni e dipendenze interessati confermati | Ampliare la ricerca prima di fornire un parere definitivo |
| Correzione verificata | Casi originali e correlati riprodotti sulle versioni rilasciate | Non chiudere una variante vulnerabile |
| Utenti informati | Le linee guida raggiungono il pubblico interessato | Aggiornare i canali e le traduzioni necessari |
Errori comuni
- Promettere una scadenza indipendentemente dal rischio
- Richiedere dati personali eccessivi al segnalatore
- Trattare la conferma di ricezione come soluzione
- Pubblicare prove dettagliate dello sfruttamento prima di una mitigazione utilizzabile
- Dimenticare le versioni incorporate dai partner
Domande frequenti
Una politica di divulgazione è un bug bounty?
No. Una politica spiega come segnalare e coordinarsi. I premi richiedono regole e risorse separate.
La comunicazione deve sempre attendere la risoluzione del problema?
No. I tempi dipendono dal rischio, dalle misure provvisorie e dalle parti interessate. Registrare e rivedere la decisione.
Quando è opportuno l'intervento di un coordinatore?
Un coordinatore può essere d'aiuto quando sono coinvolti diversi fornitori, un contatto non risponde o è difficile concordare una tempistica condivisa.
Riferimenti ufficiali
I riferimenti supportano il metodo. Adattare i controlli al proprio contesto; non costituiscono una certificazione. I titoli dei riferimenti originali e i documenti di origine potrebbero essere in un'altra lingua.






