Informativa sulla divulgazione delle vulnerabilità di Rocket Software

Introduzione

Rocket Software accoglie con favore il feedback dei ricercatori di sicurezza e del pubblico per aiutarci a migliorare la nostra sicurezza. Se ritieni di aver scoperto una vulnerabilità, un problema di privacy, dati esposti o altri problemi di sicurezza in una qualsiasi delle nostre risorse, desideriamo ricevere il tuo feedback. Questa politica descrive i passaggi per segnalarci le vulnerabilità, cosa ci aspettiamo e cosa puoi aspettarti da noi.

 

Sistemi in ambito

La presente politica si applica a tutte le risorse digitali possedute, gestite o mantenute da Rocket Software.

 

Fuori ambito

I beni o altre attrezzature non di proprietà delle parti che aderiscono alla presente politica sono considerati esclusi da qualsiasi test di sicurezza.

Le vulnerabilità scoperte o sospettate nei sistemi esterni all'ambito devono essere segnalate al fornitore appropriato o all'autorità competente.

In conformità con la Politica sulle Vulnerabilità di Rocket Software, non offriamo alcun compenso economico per le segnalazioni di vulnerabilità inviate (ad esempio, una ricompensa per bug). Per ulteriori domande o per segnalare un problema, si prega di inviare le informazioni a [email protected] .

 

I nostri impegni

Quando lavori con noi, secondo questa politica, puoi aspettarti che noi

  • Rispondere tempestivamente al tuo rapporto e collaborare con te per comprenderlo e convalidarlo
  • Tenerti informato sullo stato di avanzamento di una vulnerabilità durante la sua elaborazione
  • Lavorare per porre rimedio alle vulnerabilità scoperte in modo tempestivo, entro i nostri vincoli operativi
  • Estendi Safe Harbor per la tua ricerca sulle vulnerabilità correlata a questa politica

 

Le nostre aspettative

Partecipando in buona fede al nostro programma di divulgazione delle vulnerabilità, ti chiediamo di:

  • Rispettare la presente informativa e qualsiasi altro accordo pertinente. In caso di incongruenza tra la presente informativa e qualsiasi altro termine applicabile, prevarranno i termini della presente informativa.
  • Segnala tempestivamente qualsiasi vulnerabilità che hai scoperto
  • Evitare di violare la privacy altrui, interrompere i nostri sistemi, distruggere dati e/o danneggiare l'esperienza dell'utente
  • Utilizza solo i canali ufficiali per discutere con noi delle informazioni sulla vulnerabilità
  • Concedici un lasso di tempo ragionevole per risolvere il problema prima di renderlo pubblico
  • Eseguire test solo sui sistemi inclusi nell'ambito e rispettare i sistemi e le attività che sono fuori dall'ambito
  • Se una vulnerabilità fornisce un accesso involontario ai dati: limitare la quantità di dati a cui si accede al minimo necessario per dimostrare efficacemente una Proof of Concept; interrompere i test e inviare immediatamente un rapporto se si incontrano dati utente durante i test, come informazioni di identificazione personale (PII), informazioni sanitarie personali (PHI), dati di carte di pagamento o informazioni proprietarie
  • Interagisci solo con gli account a te assegnati o con l'esplicita autorizzazione del titolare dell'account
  • Non impegnarsi in estorsioni poiché ciò verrà prontamente segnalato alle autorità competenti.

 

Canali ufficiali

Se hai bisogno di contattare Rocket Software in merito a un problema di sicurezza relativo a uno dei nostri prodotti o servizi e non hai accesso al Portale di Assistenza Clienti, utilizza l'indirizzo email [email protected] . Più dettagli fornisci, più facile sarà per noi individuare e risolvere il problema; la tua segnalazione a Rocket dovrebbe includere i seguenti dettagli:

  • Descrizione del prodotto, della versione e/o del sistema
  • Una descrizione chiara della vulnerabilità con prove a supporto (ad esempio, registri, schermate, risposte del sistema)
  • Passaggi necessari per riprodurre la vulnerabilità o il problema
  • I sistemi operativi e le versioni in uso al momento dell'identificazione della vulnerabilità
  • Indirizzi IP o URL rilevanti
  • Valutazione del ricercatore sulla sfruttabilità e sul potenziale impatto associato del problema
  • Informazioni sui contatti

Se uno qualsiasi dei contenuti divulgativi inviatici contiene informazioni sensibili che richiedono ulteriore protezione, vi preghiamo di contattarci tramite uno dei canali ufficiali e vi forniremo un URL per il caricamento sicuro della documentazione di supporto.

 

Porto sicuro

Quando conduciamo ricerche sulla vulnerabilità secondo questa politica, non intraprenderemo né sosterremo azioni legali relative alle tue osservazioni o ricerche sulla sicurezza effettuate in buona fede.

Come sempre, ci aspettiamo che tu rispetti tutte le leggi applicabili. Qualora una terza parte dovesse intentare un'azione legale contro di te e tu avessi rispettato la presente informativa, adotteremo misure per rendere noto che le tue azioni sono state condotte in conformità con la presente informativa.

Se in qualsiasi momento hai dubbi o non sei sicuro che la tua ricerca sulla sicurezza sia coerente con questa politica, ti preghiamo di inviare una segnalazione tramite uno dei nostri canali ufficiali prima di procedere.

Si noti che il Safe Harbor si applica solo alle rivendicazioni legali sotto il controllo dell'organizzazione che partecipa a questa politica e che la politica non vincola terze parti indipendenti.