Vulnerability Disclosure Program

Ultimo aggiornamento: 24 settembre 2026

Hai trovato una vulnerabilità?

Scrivici a info@roleshiftin.com. Leggi prima le regole qui sotto: ci aiutano a proteggere i nostri utenti e a tutelare anche te.

Premessa

I canali di comunicazione e le soluzioni ICT, sia hardware sia software, costituiscono parte integrante dei prodotti RoleShiftin. Al fine di garantire un elevato livello di sicurezza e resilienza dei propri sistemi, RoleShiftin adotta un Vulnerability Disclosure Program (VDP) volto a favorire la segnalazione responsabile di potenziali vulnerabilità.

RoleShiftin crede nella collaborazione responsabile con ricercatori di sicurezza, partner tecnologici e soggetti terzi che condividano l’obiettivo di rendere più sicuro l’ecosistema digitale.

Ambito di applicazione (Scope)

Il presente VDP si applica esclusivamente alle seguenti tipologie di canali e soluzioni ICT:

  • Applicativi web, mobile e servizi cloud sviluppati e gestiti direttamente da RoleShiftin;
  • Eventualmente altri sistemi espressamente autorizzati per iscritto da RoleShiftin.

Sono esclusi dallo scope:

  • Sistemi di terze parti non gestiti da RoleShiftin;
  • Ambienti non accessibili al pubblico, salvo autorizzazione esplicita.

Chi può effettuare una segnalazione

Per discoverer si intende qualsiasi individuo o organizzazione che, operando in buona fede, individui una potenziale vulnerabilità nei sistemi rientranti nello scope del presente VDP e intenda segnalarla responsabilmente a RoleShiftin.

Linee guida per le attività di test

Le attività di analisi devono essere svolte nel rispetto dei seguenti principi:

  • Perseguire esclusivamente finalità di sicurezza;
  • Limitare le attività allo stretto necessario per dimostrare l’esistenza della vulnerabilità;
  • Evitare qualsiasi impatto sulla disponibilità, sull’integrità o sulla riservatezza dei sistemi.

Attività non consentite

A titolo esemplificativo e non esaustivo, non sono consentite:

  • Attività di Denial of Service (DoS/DDoS);
  • Accesso, modifica, cancellazione o esfiltrazione di dati reali, in particolare dati personali;
  • Compromissione deliberata di account non appartenenti al discoverer;
  • Utilizzo di social engineering verso dipendenti, clienti o partner RoleShiftin;
  • Test su sistemi o dati di terze parti non autorizzati.

Impegno di RoleShiftin (Safe Harbor)

RoleShiftin si impegna a non intraprendere azioni legali nei confronti dei discoverer che:

  • Rispettino la presente policy;
  • Operino in buona fede;
  • Limitino le attività ai sistemi inclusi nello scope;
  • Evitino qualsiasi danno a sistemi, servizi o dati;
  • Interrompano immediatamente le attività su richiesta di RoleShiftin.

Il presente impegno non si applica in caso di comportamenti dolosi, negligenti o non conformi alla presente policy.

Disclosure responsabile

RoleShiftin richiede ai discoverer di non divulgare pubblicamente le vulnerabilità identificate fino alla loro risoluzione o all’esplicita autorizzazione scritta dell’Azienda.

Questa misura è necessaria poiché le vulnerabilità potrebbero coinvolgere clienti, partner e fornitori tecnologici, senza che sia possibile definire preventivamente l’estensione del potenziale impatto.

Modalità di segnalazione

Le vulnerabilità devono essere segnalate inviando una comunicazione all’indirizzo email dedicato:

info@roleshiftin.com

La segnalazione dovrebbe includere, ove possibile:

  • Identificazione del prodotto, servizio o componente coinvolto (es. URL, modulo, versione);
  • Descrizione chiara della vulnerabilità;
  • Procedura utilizzata per individuarla;
  • Potenziali impatti (verificati o ipotizzati);
  • Eventuale Proof of Concept (PoC; opzionale);
  • Un recapito e-mail del discoverer (facoltativo, ma consigliato per facilitare il dialogo).

Gestione della segnalazione

A seguito della segnalazione:

  • RoleShiftin valuterà la vulnerabilità e, se è stato fornito un recapito e se ciò è ritenuto necessario, potrà contattare il discoverer per chiarimenti;
  • Verrà comunicata, ove possibile, una stima dei tempi di risoluzione;
  • Qualora la mitigazione richieda tempi significativi, RoleShiftin potrà adottare misure temporanee, incluse la sospensione di servizi o funzionalità.

Collaborazioni strutturate

Nel caso emerga l’interesse a una collaborazione continuativa o ad attività di sicurezza più approfondite, RoleShiftin e il soggetto interessato definiranno uno specifico accordo contrattuale, comprensivo di un NDA.