Ha trovato qualcosa? Ce lo segnali.

Accogliamo con favore le segnalazioni responsabili di vulnerabilità del nostro sito. Ecco come inviarne una e cosa promettiamo in cambio.

Ultimo aggiornamento: 6 ottobre 2026

Come segnalare

Scriva a [email protected], in inglese o in spagnolo. Includa:

  • Cosa è interessato: l’indirizzo, la pagina o il componente.
  • I passaggi per riprodurlo, i più brevi possibile.
  • L’impatto che ritiene abbia.
  • Una proof of concept che non danneggi nessuno e come raggiungerla.

Lo stesso contatto è pubblicato in formato leggibile da una macchina nel nostro file security.txt.

Cosa rientra nell’ambito

Il sito di Corvidint su corvidint.com e ciò che serve: le pagine, gli endpoint di analytics e il modulo di briefing.

Fuori ambito: attacchi di denial of service e volumetrici, social engineering ai danni di persone, attacchi fisici, servizi di terzi come i nostri fornitori di DNS, rete o posta elettronica, output di scanner automatici senza un impatto reale e header di best practice mancanti senza un effetto dimostrato.

Regole per una ricerca sicura

  • Eseguire i test solo con i propri dati e account.
  • Non accedere, modificare o copiare dati oltre quanto necessario per dimostrare il problema.
  • Se raggiunge dati personali, si fermi e ce lo comunichi.
  • Non interrompere il servizio.
  • Concederci un tempo ragionevole per risolvere il problema prima di parlarne con altri.

Safe harbor

Se agisce in buona fede e rispetta queste regole, considereremo autorizzata la sua ricerca, non intraprenderemo azioni legali contro di lei e, se qualcun altro avanzasse una pretesa al riguardo, dichiareremo che era autorizzata.

Cosa aspettarsi da noi

  • Ci proponiamo di confermare la ricezione della segnalazione entro cinque giorni lavorativi.
  • Indaghiamo, la teniamo informata e le comunichiamo quando il problema è risolto.
  • Con il suo permesso, le attribuiamo il merito.
  • Al momento non gestiamo un bug bounty a pagamento.

Come il sito la protegge

Ogni connessione usa il TLS con strict transport security. Le pagine girano con una content security policy rigorosa e senza script di terzi, e non ci sono cookie. Il sito e le sue analytics girano sul nostro server.

Per sapere come è protetto il prodotto stesso, legga la panoramica sulla sicurezza.