Segnalazione Responsabile delle Vulnerabilità
STM Products prende molto seriamente la sicurezza dei propri prodotti e sistemi. Accogliamo e incoraggiamo la segnalazione responsabile di vulnerabilità di sicurezza da parte di clienti, ricercatori di sicurezza e altre parti interessate.
Questa pagina descrive le modalità per segnalare una potenziale vulnerabilità di sicurezza, in conformità con il Cyber Resilience Act (CRA) – Regolamento (UE) 2024/2847 e le migliori pratiche del settore.
Come Segnalare una Vulnerabilità
Se ritieni di aver scoperto una vulnerabilità di sicurezza in uno dei nostri prodotti o servizi, puoi segnalarla utilizzando uno dei seguenti metodi:
Invia un rapporto dettagliato a: [email protected]
Consigliamo vivamente di crittografare le comunicazioni contenenti informazioni sensibili. La nostra chiave PGP è disponibile su richiesta.
Modulo Online
In alternativa, puoi utilizzare il modulo presente in fondo a questa pagina per inviare la tua segnalazione direttamente.
Cosa Includere nella Segnalazione
Per aiutarci ad analizzare e risolvere il problema in modo efficiente, ti chiediamo di includere quante più informazioni possibili tra le seguenti:
- Prodotto/sistema interessato – nome, modello, versione firmware/software
- Descrizione della vulnerabilità – tipologia, localizzazione, potenziale impatto
- Passaggi per la riproduzione – istruzioni dettagliate per replicare il problema
- Prove a supporto (Proof of Concept) – screenshot, log, frammenti di codice (se disponibili)
- Informazioni di contatto – nome ed email per eventuali comunicazioni di follow-up (facoltativo ma consigliato)
- Suggerimenti per la correzione – se hai idee su come risolvere il problema
Tempistiche di Risposta
Ci impegniamo a rispettare le seguenti tempistiche nella gestione delle segnalazioni:
| Fase | Tempistica | Descrizione |
|---|---|---|
| Conferma di ricezione | Entro 5 giorni lavorativi | Confermeremo la ricezione della segnalazione e assegneremo un codice di riferimento per il tracciamento. |
| Valutazione iniziale | Entro 15 giorni lavorativi | Effettueremo una prima analisi, confermeremo la vulnerabilità e comunicheremo la valutazione di gravità. |
| Piano di correzione | Entro 30 giorni lavorativi | Condivideremo l’approccio di correzione pianificato e la tempistica stimata per la risoluzione. |
| Risoluzione e notifica | Entro 90 giorni (obiettivo) | Puntiamo a risolvere le vulnerabilità confermate e a notificare il segnalante. Problemi complessi potrebbero richiedere tempi aggiuntivi. |
Il Nostro Impegno
- Non intraprenderemo azioni legali nei confronti di chi segnala vulnerabilità in buona fede e nel rispetto di questa policy.
- Tratteremo tutte le segnalazioni in modo riservato e non condivideremo i dati personali del segnalante senza il suo consenso.
- Terremo il segnalante informato sull’avanzamento dell’indagine e della risoluzione.
- Riconosceremo pubblicamente il contributo del segnalante (se lo desidera) una volta risolta la vulnerabilità.
Linee Guida per la Divulgazione Responsabile
Chiediamo ai segnalanti di attenersi alle seguenti regole:
- Non divulgare pubblicamente la vulnerabilità prima che sia stata risolta.
- Non sfruttare la vulnerabilità oltre quanto strettamente necessario per dimostrarla.
- Non accedere, modificare o cancellare dati che non appartengono al segnalante.
- Non eseguire test che possano degradare o interrompere i nostri servizi.
- Agire in buona fede e in modo proporzionato al rischio identificato.
Ambito di Applicazione
Questa policy di divulgazione delle vulnerabilità si applica a:
- Tutti i prodotti hardware e firmware di STM Products
- Applicazioni software sviluppate e distribuite da STM Products
- Servizi web e piattaforme operanti sotto il dominio
stm-products.com
Invia una Segnalazione di Vulnerabilità
Utilizza il modulo sottostante per inviare la tua segnalazione. I campi contrassegnati con * sono obbligatori.
Contatti
Email: [email protected]
Web: https://www.stm-products.com/security-report
security.txt: https://www.stm-products.com/.well-known/security.txt
Lingue preferite per le comunicazioni: italiano, inglese
Riferimenti Normativi
Questo processo di divulgazione delle vulnerabilità è istituito in conformità con il Cyber Resilience Act (CRA) – Regolamento (UE) 2024/2847 e segue le linee guida definite da:
- ISO/IEC 29147:2018 – Vulnerability Disclosure (Divulgazione delle vulnerabilità)
- ISO/IEC 30111:2019 – Vulnerability Handling Processes (Processi di gestione delle vulnerabilità)
- RFC 9116 – A File Format to Aid in Security Vulnerability Disclosure (security.txt)
Il trattamento dei dati personali raccolti tramite questa pagina avviene in conformità con il Regolamento (UE) 2016/679 (GDPR). I dati saranno utilizzati esclusivamente per la gestione della segnalazione di vulnerabilità e conservati per il tempo strettamente necessario alla risoluzione della stessa. Per maggiori informazioni, consulta la nostra Informativa sulla Privacy.