Segnalazione di vulnerabilità
Come segnalarci un problema di sicurezza in Bellerofonte, cosa facciamo quando lo riceviamo e cosa rientra nel perimetro.
Ultimo aggiornamento: 2026-09-20
Found a vulnerability? Write to security@piavedigitalagency.it. The essentials are repeated in English at the end of this page, under Reporting a vulnerability.
Indice
1. Come segnalare
Scrivi a security@piavedigitalagency.it. È l'unico canale che monitoriamo per le segnalazioni di sicurezza: non usare il supporto commerciale, i social o i canali pubblici, e non aprire una issue pubblica.
Lo stesso indirizzo è pubblicato in
/.well-known/security.txt, che rimanda a questa pagina come
policy di riferimento (RFC 9116). Puoi scrivere in italiano o in inglese.
2. Cosa includere nella segnalazione
Più la segnalazione è precisa, più in fretta possiamo riprodurre il problema e chiuderlo. Se puoi, indica:
- il tipo di vulnerabilità e l'impatto che le attribuisci;
- l'URL, l'endpoint o la funzione interessata;
- i passi per riprodurla, in ordine, con le richieste HTTP rilevanti;
- data e ora dei tentativi, e l'indirizzo IP da cui hai operato: ci servono per isolare la tua attività nei log;
- eventuali screenshot, log o proof of concept, purché non contengano dati personali di terzi;
- come vuoi essere contattato e se desideri essere citato quando pubblichiamo la correzione.
3. I nostri impegni
- confermiamo la ricezione entro 3 giorni lavorativi;
- entro 10 giorni lavorativi ti diciamo se abbiamo riprodotto il problema e come lo classifichiamo;
- ti teniamo informato almeno ogni 14 giorni fino alla chiusura, e ti avvisiamo quando la correzione è in produzione;
- se decidiamo di non intervenire, ti spieghiamo perché;
- se lo vuoi, ti citiamo pubblicamente come autore della segnalazione quando la correzione è pubblicata;
- non intraprendiamo azioni legali nei confronti di chi svolge ricerca in buona fede rispettando il perimetro e le regole indicate qui sotto, e non segnaliamo la sua attività alle autorità come abuso.
Non abbiamo un programma di ricompense economiche: preferiamo dirlo subito invece di lasciarlo intendere.
4. Cosa rientra nel perimetro
- l'applicazione Bellerofonte su
https://dashboard.bellerofontedata.com, comprese le API che espone; - le pagine legali pubbliche sotto
/legal/e i callback Meta che vi sono collegati; - il file
/.well-known/security.txt.
Sono particolarmente rilevanti per noi: accesso ai dati di un progetto da parte di un utente di un altro progetto, aggiramento dell'autenticazione o dell'autorizzazione, esposizione di token di accesso Meta, injection lato server, esecuzione di codice remoto, XSS memorizzato, e qualunque strada che porti a leggere dati di origine Meta senza averne titolo.
5. Cosa non rientra
- attacchi di negazione del servizio (DoS/DDoS), stress test e flood di richieste;
- ingegneria sociale verso il personale, i clienti o i fornitori, e tentativi di phishing;
- attacchi fisici agli uffici o alle persone;
- rumore da scanner automatici: report generati da tool senza una verifica manuale e senza un impatto dimostrato;
- mancanza di intestazioni HTTP consigliate, versioni di librerie considerate obsolete o punteggi di configurazione TLS, se non porti una via di sfruttamento concreta;
- servizi di terze parti che non gestiamo noi - Facebook, Instagram e le altre piattaforme collegate, i fornitori elencati nella pagina Responsabili del trattamento, le CDN pubbliche: vanno segnalati direttamente a chi li gestisce;
- problemi che richiedono un dispositivo già compromesso o un browser obsoleto e non più supportato.
6. Regole per la ricerca in buona fede
- usa solo account tuoi o autorizzati; non accedere ai dati di altri utenti e non tentare di farlo oltre la prova minima che dimostra il problema;
- se ti imbatti in dati personali, fermati subito, non copiarli, non conservarli e dicci cosa hai visto;
- non modificare e non cancellare dati che non siano tuoi;
- non degradare il servizio e non interrompere l'operatività degli altri utenti;
- non divulgare la vulnerabilità prima che sia corretta: concordiamo insieme i tempi, e in mancanza di accordo consideriamo ragionevoli 90 giorni dalla segnalazione;
- rispetta la legge applicabile: questa policy non autorizza attività che la legge vieta.
7. Se la vulnerabilità espone dati personali
Diccelo esplicitamente nella segnalazione. Trattiamo il caso come possibile violazione di dati personali: valutiamo la notifica al Garante per la protezione dei dati personali entro 72 ore, informiamo i clienti interessati e, se sono coinvolti dati provenienti dalle piattaforme Meta, notifichiamo Meta senza ritardo come previsto dalle Platform Terms. Le tue informazioni ci servono per capire quali dati siano stati effettivamente raggiungibili.
Per essere precisi su cosa esiste e cosa no: gli obblighi di notifica qui sopra li assumiamo e li rispettiamo, ma un piano di risposta agli incidenti scritto e collaudato non è ancora in esercizio. È un lavoro pianificato; finché non è fatto, questa pagina non lo presenta come una procedura esistente.
Per le richieste che riguardano i tuoi dati personali - accesso, cancellazione, opposizione - il canale è invece privacy@piavedigitalagency.it o il modulo di cancellazione dei dati. Per problemi di funzionamento non legati alla sicurezza scrivi a supporto@piavedigitalagency.it.
8. Reporting a vulnerability
Report security vulnerabilities in Bellerofonte to
security@piavedigitalagency.it.
This is the only channel we monitor for security reports; it is also
published in /.well-known/security.txt, which points back to
this page as its policy. English and Italian are both fine.
Include the vulnerability type and impact, the affected URL or endpoint, reproduction steps with the relevant HTTP requests, the date, time and source IP of your testing, and any proof of concept that does not contain third parties' personal data.
We commit to acknowledging your report within 3 business days, telling you within 10 business days whether we reproduced it and how we triaged it, updating you at least every 14 days until it is closed, crediting you if you wish, and taking no legal action against good-faith research that stays within the scope and rules below. We do not run a paid bug bounty programme.
In scope: the Bellerofonte application at
https://dashboard.bellerofontedata.com and the APIs it exposes, the public legal
pages under /legal/ with their Meta callbacks, and
/.well-known/security.txt.
Out of scope: denial of service and stress testing, social engineering and phishing, physical attacks, automated scanner output without manual verification and demonstrated impact, missing hardening headers or TLS configuration scores without a working exploit, and third-party services we do not operate (Facebook, Instagram and other connected platforms, our vendors, public CDNs) — report those to their operators.
Rules: test only with your own or authorised accounts, never access, copy, modify or delete other users' data beyond the minimum proof, stop immediately if you encounter personal data and tell us what you saw, do not degrade the service, and do not disclose the issue publicly before it is fixed — 90 days from your report if we do not agree on a different timeline. If the vulnerability exposes personal data, say so explicitly: we treat it as a potential personal data breach and notify the supervisory authority, the affected customers and, where Meta Platform Data is involved, Meta. To be precise about what exists: we take on and honour those notification duties, but a written and tested incident response plan is not yet in operation — it is planned work, and until it is done this page does not present it as an existing procedure.