Segnalazione Responsabile delle Vulnerabilità

STM Products prende molto seriamente la sicurezza dei propri prodotti e sistemi. Accogliamo e incoraggiamo la segnalazione responsabile di vulnerabilità di sicurezza da parte di clienti, ricercatori di sicurezza e altre parti interessate.

Questa pagina descrive le modalità per segnalare una potenziale vulnerabilità di sicurezza, in conformità con il Cyber Resilience Act (CRA) – Regolamento (UE) 2024/2847 e le migliori pratiche del settore.

Come Segnalare una Vulnerabilità

Se ritieni di aver scoperto una vulnerabilità di sicurezza in uno dei nostri prodotti o servizi, puoi segnalarla utilizzando uno dei seguenti metodi:

Email

Invia un rapporto dettagliato a: [email protected]

Consigliamo vivamente di crittografare le comunicazioni contenenti informazioni sensibili. La nostra chiave PGP è disponibile su richiesta.

Modulo Online

In alternativa, puoi utilizzare il modulo presente in fondo a questa pagina per inviare la tua segnalazione direttamente.

Cosa Includere nella Segnalazione

Per aiutarci ad analizzare e risolvere il problema in modo efficiente, ti chiediamo di includere quante più informazioni possibili tra le seguenti:

  • Prodotto/sistema interessato – nome, modello, versione firmware/software
  • Descrizione della vulnerabilità – tipologia, localizzazione, potenziale impatto
  • Passaggi per la riproduzione – istruzioni dettagliate per replicare il problema
  • Prove a supporto (Proof of Concept) – screenshot, log, frammenti di codice (se disponibili)
  • Informazioni di contatto – nome ed email per eventuali comunicazioni di follow-up (facoltativo ma consigliato)
  • Suggerimenti per la correzione – se hai idee su come risolvere il problema

Tempistiche di Risposta

Ci impegniamo a rispettare le seguenti tempistiche nella gestione delle segnalazioni:

Fase Tempistica Descrizione
Conferma di ricezione Entro 5 giorni lavorativi Confermeremo la ricezione della segnalazione e assegneremo un codice di riferimento per il tracciamento.
Valutazione iniziale Entro 15 giorni lavorativi Effettueremo una prima analisi, confermeremo la vulnerabilità e comunicheremo la valutazione di gravità.
Piano di correzione Entro 30 giorni lavorativi Condivideremo l’approccio di correzione pianificato e la tempistica stimata per la risoluzione.
Risoluzione e notifica Entro 90 giorni (obiettivo) Puntiamo a risolvere le vulnerabilità confermate e a notificare il segnalante. Problemi complessi potrebbero richiedere tempi aggiuntivi.

Il Nostro Impegno

  • Non intraprenderemo azioni legali nei confronti di chi segnala vulnerabilità in buona fede e nel rispetto di questa policy.
  • Tratteremo tutte le segnalazioni in modo riservato e non condivideremo i dati personali del segnalante senza il suo consenso.
  • Terremo il segnalante informato sull’avanzamento dell’indagine e della risoluzione.
  • Riconosceremo pubblicamente il contributo del segnalante (se lo desidera) una volta risolta la vulnerabilità.

Linee Guida per la Divulgazione Responsabile

Chiediamo ai segnalanti di attenersi alle seguenti regole:

  • Non divulgare pubblicamente la vulnerabilità prima che sia stata risolta.
  • Non sfruttare la vulnerabilità oltre quanto strettamente necessario per dimostrarla.
  • Non accedere, modificare o cancellare dati che non appartengono al segnalante.
  • Non eseguire test che possano degradare o interrompere i nostri servizi.
  • Agire in buona fede e in modo proporzionato al rischio identificato.

Ambito di Applicazione

Questa policy di divulgazione delle vulnerabilità si applica a:

  • Tutti i prodotti hardware e firmware di STM Products
  • Applicazioni software sviluppate e distribuite da STM Products
  • Servizi web e piattaforme operanti sotto il dominio stm-products.com

Invia una Segnalazione di Vulnerabilità

Utilizza il modulo sottostante per inviare la tua segnalazione. I campi contrassegnati con * sono obbligatori.

    Informazioni del Segnalante






    Dettagli della Vulnerabilità











    Preferenze di Divulgazione





    Consenso e Invio

    Contatti

    Email: [email protected]
    Web: https://www.stm-products.com/security-report
    security.txt: https://www.stm-products.com/.well-known/security.txt

    Lingue preferite per le comunicazioni: italiano, inglese