Vai al contenuto

Divulgazione delle vulnerabilità

Prendiamo sul serio la sicurezza di Onetime Secret e accogliamo con favore le segnalazioni di ricercatori di sicurezza e utenti. Se ritenete di aver trovato una vulnerabilità, fatecelo sapere così che possiamo indagare e porvi rimedio.

Inviate un’email a security@onetimesecret.com con i dettagli della vostra scoperta. Se dovete condividere una proof of concept o altri dettagli sensibili, indicatelo nel messaggio e concorderemo un canale sicuro.

Per quanto possibile, includete:

  • Una descrizione chiara del problema e del suo potenziale impatto.
  • I passaggi per riprodurlo, inclusi URL, parametri o richieste interessati.
  • Eventuale codice proof-of-concept, screenshot o log.
  • L’ambiente in cui lo avete osservato (per esempio, il servizio ospitato o una versione self-hosted con il relativo numero di versione).

Vi chiediamo di:

  • Darci una ragionevole opportunità di indagare e porre rimedio prima di qualsiasi divulgazione pubblica.
  • Evitare violazioni della privacy e interruzioni del servizio — non accedere, modificare o eliminare dati che non vi appartengono, ed evitare test automatizzati che degradano il servizio per gli altri.
  • Usare account di test e i vostri dati ove possibile.

Da parte nostra, confermeremo la ricezione delle segnalazioni fatte in buona fede, vi terremo aggiornati sui progressi e lavoreremo per risolvere tempestivamente i problemi confermati. Non intraprenderemo azioni contro i ricercatori che rispettano queste linee guida.

  • Servizio ospitato: l’applicazione Onetime Secret e i suoi endpoint regionali.
  • Self-hosted: il progetto open source su GitHub. Per le implementazioni self-hosted, confermate anche se il problema è presente nell’ultima versione rilasciata.

Per domande generali, assistenza sull’account o bug non di sicurezza, usate invece support@onetimesecret.com o il nostro modulo di feedback.