Programma di Vulnerability Disclosure (VDP)

Il nostro Programma di Vulnerability Disclosure (VDP)
Cubbit, in collaborazione con Unguess Security, gestisce un Programma di Vulnerability Disclosure (VDP) pubblico, aperto a tutti i security researcher, dedicato a migliorare continuamente la sicurezza dei nostri servizi di cloud storage geo-distribuito.
Crediamo nella collaborazione con la community dei security researcher. Per questo ci affidiamo alla piattaforma Unguess per gestire in modo strutturato e professionale l'intero processo di segnalazione e valutazione delle vulnerabilità.
Importante: tutte le segnalazioni devono essere inviate esclusivamente tramite la piattaforma Unguess. Cubbit non esamina e non prende in carico segnalazioni ricevute via email, form di contatto, social media o qualsiasi altro canale diretto: ti invitiamo a non contattarci al di fuori di Unguess.
Come funziona
Hai trovato qualcosa di interessante?
Invia la tua segnalazione tramite Unguess → Partecipa al VDP di Cubbit su Unguess
Nota bene: Cubbit non esamina né elabora le segnalazioni di vulnerabilità inviate tramite e-mail, moduli di contatto o qualsiasi altro canale diretto.
Le segnalazioni inviate al di fuori della piattaforma Unguess:
- non verranno prese in carico
- non saranno valutate
- non daranno diritto ad alcun riconoscimento
Safe Harbor
Cubbit considera le attività di ricerca sulla sicurezza condotte in buona fede, nel rispetto delle regole del programma e dello scope indicato in questa pagina, come attività autorizzata. Non intraprenderemo azioni legali né segnaleremo alle autorità i ricercatori che:
- operare rigorosamente nell'ambito e nel rispetto delle regole descritte in questa pagina;
- effettuano test solo sui propri account o dati, senza accedere, modificare o esfiltrare dati di altri utenti;
- non interrompono né degradano la disponibilità dei servizi Cubbit;
- segnalano tempestivamente la vulnerabilità esclusivamente tramite la piattaforma Unguess, senza divulgarla pubblicamente prima che sia stata risolta (responsible disclosure);
- in caso di accesso accidentale a dati non propri, interrompono immediatamente il test e lo segnalano subito al team.
Questa autorizzazione si applica esclusivamente alle attività svolte nell'ambito del presente programma e non copre attività di terzi né condotte che violino altre leggi applicabili. Cubbit si riserva il diritto di valutare caso per caso la buona fede del ricercatore.
Cosa è incluso (Scope)
Il programma copre:
- Interfaccia web del servizio Cubbit DS3 Cloud e Composer
- REST API esposte
- I seguenti endpoint:
Ci riserviamo il diritto di aggiornare l'elenco degli asset in qualsiasi momento.
Cosa è escluso (Out of Scope)
Non sono inclusi nel programma:
- cubbit.io e relative landing page
- Cubbit Cell
- Social engineering, phishing o attacchi diretti verso dipendenti
- Test di carico, DoS/DDoS o qualsiasi attività che possa degradare il servizio
- Creazione massiva di account
- Vulnerabilità teoriche senza impatto dimostrabile
Riconoscimenti (Rewards)
Cubbit può, a sua esclusiva discrezione, assegnare un premio in denaro per le segnalazioni idonee. I premi non sono garantiti, nemmeno per le vulnerabilità valide. Qualora venga assegnato un premio, il suo importo sarà determinato in base alla gravità, all'impatto dimostrato, alla qualità della segnalazione e ad altri fattori rilevanti. Le vulnerabilità critiche possono dare diritto a premi fino a 3.000 €.
In caso di segnalazioni duplicate, sarà considerata eleggibile (a discrezione di Cubbit) esclusivamente la prima segnalazione valida e riproducibile ricevuta tramite Unguess.
Grazie a tutti i ricercatori che collaborano in modo responsabile per rendere Cubbit sempre più sicura!
