Programma di Vulnerability Disclosure (VDP)

Il nostro Programma di Vulnerability Disclosure (VDP)

Cubbit, in collaborazione con Unguess Security,  gestisce un Programma di Vulnerability Disclosure (VDP) pubblico, aperto a tutti i security researcher, dedicato a migliorare continuamente la sicurezza dei nostri servizi di cloud storage geo-distribuito.

Crediamo nella collaborazione con la community dei security researcher. Per questo ci affidiamo alla piattaforma Unguess per gestire in modo strutturato e professionale l'intero processo di segnalazione e valutazione delle vulnerabilità.

‍Importante: tutte le segnalazioni devono essere inviate esclusivamente tramite la piattaforma Unguess. Cubbit non esamina e non prende in carico segnalazioni ricevute via email, form di contatto, social media o qualsiasi altro canale diretto: ti invitiamo a non contattarci al di fuori di Unguess.

Come funziona

Hai trovato qualcosa di interessante?

Invia la tua segnalazione tramite Unguess → Partecipa al VDP di Cubbit su Unguess

‍Nota bene: Cubbit non esamina né elabora le segnalazioni di vulnerabilità inviate tramite e-mail, moduli di contatto o qualsiasi altro canale diretto.

Le segnalazioni inviate al di fuori della piattaforma Unguess:

  • non verranno prese in carico
  • non saranno valutate
  • non daranno diritto ad alcun riconoscimento

Safe Harbor

Cubbit considera le attività di ricerca sulla sicurezza condotte in buona fede, nel rispetto delle regole del programma e dello scope indicato in questa pagina, come attività autorizzata. Non intraprenderemo azioni legali né segnaleremo alle autorità i ricercatori che:

  • operare rigorosamente nell'ambito e nel rispetto delle regole descritte in questa pagina;
  • effettuano test solo sui propri account o dati, senza accedere, modificare o esfiltrare dati di altri utenti;
  • non interrompono né degradano la disponibilità dei servizi Cubbit;
  • segnalano tempestivamente la vulnerabilità esclusivamente tramite la piattaforma Unguess, senza divulgarla pubblicamente prima che sia stata risolta (responsible disclosure);
  • in caso di accesso accidentale a dati non propri, interrompono immediatamente il test e lo segnalano subito al team.

Questa autorizzazione si applica esclusivamente alle attività svolte nell'ambito del presente programma e non copre attività di terzi né condotte che violino altre leggi applicabili. Cubbit si riserva il diritto di valutare caso per caso la buona fede del ricercatore.

Cosa è incluso (Scope)

Il programma copre:

Ci riserviamo il diritto di aggiornare l'elenco degli asset in qualsiasi momento.

Cosa è escluso (Out of Scope)

Non sono inclusi nel programma:

  • cubbit.io e relative landing page
  • Cubbit Cell
  • Social engineering, phishing o attacchi diretti verso dipendenti
  • Test di carico, DoS/DDoS o qualsiasi attività che possa degradare il servizio
  • Creazione massiva di account
  • Vulnerabilità teoriche senza impatto dimostrabile

Riconoscimenti (Rewards)

Cubbit può, a sua esclusiva discrezione, assegnare un premio in denaro per le segnalazioni idonee. I premi non sono garantiti, nemmeno per le vulnerabilità valide. Qualora venga assegnato un premio, il suo importo sarà determinato in base alla gravità, all'impatto dimostrato, alla qualità della segnalazione e ad altri fattori rilevanti. Le vulnerabilità critiche possono dare diritto a premi fino a 3.000 €.

In caso di segnalazioni duplicate, sarà considerata eleggibile (a discrezione di Cubbit) esclusivamente la prima segnalazione valida e riproducibile ricevuta tramite Unguess.

Grazie a tutti i ricercatori che collaborano in modo responsabile per rendere Cubbit sempre più sicura!