Bellerofonte · sicurezza

English

Segnalazione di vulnerabilità

Come segnalarci un problema di sicurezza in Bellerofonte, cosa facciamo quando lo riceviamo e cosa rientra nel perimetro.

Ultimo aggiornamento: 2026-09-20

Found a vulnerability? Write to security@piavedigitalagency.it. The essentials are repeated in English at the end of this page, under Reporting a vulnerability.

1. Come segnalare

Scrivi a security@piavedigitalagency.it. È l'unico canale che monitoriamo per le segnalazioni di sicurezza: non usare il supporto commerciale, i social o i canali pubblici, e non aprire una issue pubblica.

Lo stesso indirizzo è pubblicato in /.well-known/security.txt, che rimanda a questa pagina come policy di riferimento (RFC 9116). Puoi scrivere in italiano o in inglese.

2. Cosa includere nella segnalazione

Più la segnalazione è precisa, più in fretta possiamo riprodurre il problema e chiuderlo. Se puoi, indica:

3. I nostri impegni

Non abbiamo un programma di ricompense economiche: preferiamo dirlo subito invece di lasciarlo intendere.

4. Cosa rientra nel perimetro

Sono particolarmente rilevanti per noi: accesso ai dati di un progetto da parte di un utente di un altro progetto, aggiramento dell'autenticazione o dell'autorizzazione, esposizione di token di accesso Meta, injection lato server, esecuzione di codice remoto, XSS memorizzato, e qualunque strada che porti a leggere dati di origine Meta senza averne titolo.

5. Cosa non rientra

6. Regole per la ricerca in buona fede

7. Se la vulnerabilità espone dati personali

Diccelo esplicitamente nella segnalazione. Trattiamo il caso come possibile violazione di dati personali: valutiamo la notifica al Garante per la protezione dei dati personali entro 72 ore, informiamo i clienti interessati e, se sono coinvolti dati provenienti dalle piattaforme Meta, notifichiamo Meta senza ritardo come previsto dalle Platform Terms. Le tue informazioni ci servono per capire quali dati siano stati effettivamente raggiungibili.

Per essere precisi su cosa esiste e cosa no: gli obblighi di notifica qui sopra li assumiamo e li rispettiamo, ma un piano di risposta agli incidenti scritto e collaudato non è ancora in esercizio. È un lavoro pianificato; finché non è fatto, questa pagina non lo presenta come una procedura esistente.

Per le richieste che riguardano i tuoi dati personali - accesso, cancellazione, opposizione - il canale è invece privacy@piavedigitalagency.it o il modulo di cancellazione dei dati. Per problemi di funzionamento non legati alla sicurezza scrivi a supporto@piavedigitalagency.it.

8. Reporting a vulnerability

Report security vulnerabilities in Bellerofonte to security@piavedigitalagency.it. This is the only channel we monitor for security reports; it is also published in /.well-known/security.txt, which points back to this page as its policy. English and Italian are both fine.

Include the vulnerability type and impact, the affected URL or endpoint, reproduction steps with the relevant HTTP requests, the date, time and source IP of your testing, and any proof of concept that does not contain third parties' personal data.

We commit to acknowledging your report within 3 business days, telling you within 10 business days whether we reproduced it and how we triaged it, updating you at least every 14 days until it is closed, crediting you if you wish, and taking no legal action against good-faith research that stays within the scope and rules below. We do not run a paid bug bounty programme.

In scope: the Bellerofonte application at https://dashboard.bellerofontedata.com and the APIs it exposes, the public legal pages under /legal/ with their Meta callbacks, and /.well-known/security.txt.

Out of scope: denial of service and stress testing, social engineering and phishing, physical attacks, automated scanner output without manual verification and demonstrated impact, missing hardening headers or TLS configuration scores without a working exploit, and third-party services we do not operate (Facebook, Instagram and other connected platforms, our vendors, public CDNs) — report those to their operators.

Rules: test only with your own or authorised accounts, never access, copy, modify or delete other users' data beyond the minimum proof, stop immediately if you encounter personal data and tell us what you saw, do not degrade the service, and do not disclose the issue publicly before it is fixed — 90 days from your report if we do not agree on a different timeline. If the vulnerability exposes personal data, say so explicitly: we treat it as a potential personal data breach and notify the supervisory authority, the affected customers and, where Meta Platform Data is involved, Meta. To be precise about what exists: we take on and honour those notification duties, but a written and tested incident response plan is not yet in operation — it is planned work, and until it is done this page does not present it as an existing procedure.