Vulnerability Disclosure Program
Ultimo aggiornamento: 24 settembre 2026
Hai trovato una vulnerabilità?
Scrivici a info@roleshiftin.com. Leggi prima le regole qui sotto: ci aiutano a proteggere i nostri utenti e a tutelare anche te.
Premessa
I canali di comunicazione e le soluzioni ICT, sia hardware sia software, costituiscono parte integrante dei prodotti RoleShiftin. Al fine di garantire un elevato livello di sicurezza e resilienza dei propri sistemi, RoleShiftin adotta un Vulnerability Disclosure Program (VDP) volto a favorire la segnalazione responsabile di potenziali vulnerabilità.
RoleShiftin crede nella collaborazione responsabile con ricercatori di sicurezza, partner tecnologici e soggetti terzi che condividano l’obiettivo di rendere più sicuro l’ecosistema digitale.
Ambito di applicazione (Scope)
Il presente VDP si applica esclusivamente alle seguenti tipologie di canali e soluzioni ICT:
- Applicativi web, mobile e servizi cloud sviluppati e gestiti direttamente da RoleShiftin;
- Eventualmente altri sistemi espressamente autorizzati per iscritto da RoleShiftin.
Sono esclusi dallo scope:
- Sistemi di terze parti non gestiti da RoleShiftin;
- Ambienti non accessibili al pubblico, salvo autorizzazione esplicita.
Chi può effettuare una segnalazione
Per discoverer si intende qualsiasi individuo o organizzazione che, operando in buona fede, individui una potenziale vulnerabilità nei sistemi rientranti nello scope del presente VDP e intenda segnalarla responsabilmente a RoleShiftin.
Linee guida per le attività di test
Le attività di analisi devono essere svolte nel rispetto dei seguenti principi:
- Perseguire esclusivamente finalità di sicurezza;
- Limitare le attività allo stretto necessario per dimostrare l’esistenza della vulnerabilità;
- Evitare qualsiasi impatto sulla disponibilità, sull’integrità o sulla riservatezza dei sistemi.
Attività non consentite
A titolo esemplificativo e non esaustivo, non sono consentite:
- Attività di Denial of Service (DoS/DDoS);
- Accesso, modifica, cancellazione o esfiltrazione di dati reali, in particolare dati personali;
- Compromissione deliberata di account non appartenenti al discoverer;
- Utilizzo di social engineering verso dipendenti, clienti o partner RoleShiftin;
- Test su sistemi o dati di terze parti non autorizzati.
Impegno di RoleShiftin (Safe Harbor)
RoleShiftin si impegna a non intraprendere azioni legali nei confronti dei discoverer che:
- Rispettino la presente policy;
- Operino in buona fede;
- Limitino le attività ai sistemi inclusi nello scope;
- Evitino qualsiasi danno a sistemi, servizi o dati;
- Interrompano immediatamente le attività su richiesta di RoleShiftin.
Il presente impegno non si applica in caso di comportamenti dolosi, negligenti o non conformi alla presente policy.
Disclosure responsabile
RoleShiftin richiede ai discoverer di non divulgare pubblicamente le vulnerabilità identificate fino alla loro risoluzione o all’esplicita autorizzazione scritta dell’Azienda.
Questa misura è necessaria poiché le vulnerabilità potrebbero coinvolgere clienti, partner e fornitori tecnologici, senza che sia possibile definire preventivamente l’estensione del potenziale impatto.
Modalità di segnalazione
Le vulnerabilità devono essere segnalate inviando una comunicazione all’indirizzo email dedicato:
La segnalazione dovrebbe includere, ove possibile:
- Identificazione del prodotto, servizio o componente coinvolto (es. URL, modulo, versione);
- Descrizione chiara della vulnerabilità;
- Procedura utilizzata per individuarla;
- Potenziali impatti (verificati o ipotizzati);
- Eventuale Proof of Concept (PoC; opzionale);
- Un recapito e-mail del discoverer (facoltativo, ma consigliato per facilitare il dialogo).
Gestione della segnalazione
A seguito della segnalazione:
- RoleShiftin valuterà la vulnerabilità e, se è stato fornito un recapito e se ciò è ritenuto necessario, potrà contattare il discoverer per chiarimenti;
- Verrà comunicata, ove possibile, una stima dei tempi di risoluzione;
- Qualora la mitigazione richieda tempi significativi, RoleShiftin potrà adottare misure temporanee, incluse la sospensione di servizi o funzionalità.
Collaborazioni strutturate
Nel caso emerga l’interesse a una collaborazione continuativa o ad attività di sicurezza più approfondite, RoleShiftin e il soggetto interessato definiranno uno specifico accordo contrattuale, comprensivo di un NDA.