MAIN MENU

Sicurezza & conformità

Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

Segnalare un problema di sicurezza

Devolutions Inc. si impegna a svolgere una due diligence eccezionale nello sviluppo e nella fornitura di soluzioni, al fine di prevenire e mitigare le minacce che potrebbero avere un impatto negativo sui dati dei nostri clienti e sulla nostra capacità di offrire prodotti e servizi sicuri, affidabili e conformi. Per raggiungere questo obiettivo fondamentale, adottiamo framework, standard, controlli, processi e best practice all'avanguardia nel settore, incluso il nostro programma Bug Bounty privato.

Informazioni sul programma

La trasparenza è un valore fondamentale in Devolutions, perché favorisce relazioni sane, crea fiducia e promuove una cultura di apertura, miglioramento e innovazione. Il nostro programma bug bounty, ospitato su YesWeHack.com, invita i ricercatori a provare ad "attaccare e violare" i nostri prodotti, in modo che possiamo rafforzare in modo proattivo le vulnerabilità e correggere gli errori di codifica/programmazione.

Si segnala che l'iscrizione al nostro programma bug bounty è attualmente possibile solo su invito tramite YesWeHack.com.
Per richiedere un invito, invii il suo nome utente YesWeHack all'indirizzo
security@devolutions.net.

Divulgazione responsabile

Incoraggiamo costantemente ricercatori e clienti a segnalare le vulnerabilità individuate. Per proteggere al meglio i nostri clienti, le segnalazioni restano riservate fino a quando le vulnerabilità non sono state confermate, risolte e rilasciate in produzione da Devolutions. Ci impegniamo a fare del nostro meglio per affrontare le vulnerabilità entro tempi ragionevoli e accettabili per il settore.

Ambito del programma bug bounty

I seguenti prodotti e servizi rientrano nell'ambito del nostro programma bug bounty:

  • Devolutions Server

  • Remote Desktop Manager (Windows)

  • Devolutions Gateway

  • Devolutions Cloud

  • Devolutions Send

  • Devolutions Portal e Devolutions Account

  • Devolutions Crypto

  • Il sito web e il blog di devolutions.net

L'ambito completo, le regole e le esclusioni sono indicati nella pagina del programma su YesWeHack.

Segnalare un problema di sicurezza

Sebbene ci occupiamo con attenzione della sicurezza dei nostri prodotti, la natura in rapida evoluzione e la complessità della sicurezza possono involontariamente esporre il nostro software o l'infrastruttura di supporto a vulnerabilità. Se individua una vulnerabilità di questo tipo, la invitiamo a inviarci tempestivamente la sua segnalazione. Le vulnerabilità che rientrano nell'ambito del nostro programma bug bounty devono essere segnalate tramite il nostro programma YesWeHack; non le accettiamo via e-mail. Per i problemi al di fuori dell'ambito del programma, ci scriva all'indirizzo security@devolutions.net. La segnalazione dovrebbe includere i seguenti elementi:

  • Una descrizione chiara della vulnerabilità, di come può essere sfruttata e del suo impatto sulla sicurezza dell'applicazione, dei suoi utenti e di Devolutions.

  • Passaggi completi per riprodurla, inclusi frammenti di codice, payload o comandi, se necessario.

  • Prova dello sfruttamento, ad esempio screenshot che mostrino l'exploit e il suo impatto finale.

  • Consigli per la correzione, se possibile e applicabile.

Una volta inviata la segnalazione, la preghiamo di concederci tempi ragionevoli per fornire un riscontro. Il nostro team di sicurezza deve:

  • Riprodurre e confermare la vulnerabilità così come descritta nella sua segnalazione.

  • Stabilire un punteggio di gravità secondo CVSS 3.1.

  • Valutare le raccomandazioni contenute nella sua segnalazione e definire un piano d'azione con i team competenti.

  • Mantenere la comunicazione con chi ha effettuato la segnalazione fino alla risoluzione del caso.

Le chiediamo cortesemente di mantenere riservati la segnalazione e il suo contenuto fino al rilascio in produzione delle opportune misure correttive. La preghiamo inoltre di notare che sfruttare una vulnerabilità segnalata in modo abusivo o per scopi illegali, malevoli o comunque inappropriati può comportare azioni legali nei confronti di chi ha effettuato la segnalazione, con possibili responsabilità civili o penali. Un'azione è considerata abusiva o inappropriata quando il suo scopo compromette informazioni riservate relative ai clienti o interne in modo indebito o sproporzionato, oppure quando tale azione ha una finalità diversa dalla dimostrazione di una vulnerabilità.

Il personaggio Sysadmin tiene in mano un'icona di bug che rappresenta le
ricompense per le vulnerabilità segnalate.

Ricompense

I ricercatori vengono ricompensati per le vulnerabilità* segnalate in tre modi importanti:

1

Una volta corretta una vulnerabilità e pubblicato la patch in produzione, i ricercatori possono divulgare la scoperta e il proprio contributo sul blog o sui social. Questo rafforza il loro profilo nella community IT & della sicurezza IT e può favorire gli obiettivi di carriera. Su richiesta, citiamo anche i ricercatori che segnalano vulnerabilità valide nei nostri avvisi di sicurezza.

2

Offriamo ricompense economiche** in base alla gravità CVSS 3.1 e all'impatto effettivo sul business di ogni vulnerabilità segnalata. Per i problemi critici, i ricercatori possono guadagnare fino a 5.000,00 $ (USD) per problema.

3

Di tanto in tanto possiamo anche offrire ai ricercatori partecipanti gadget con il marchio Devolutions.

*Una vulnerabilità è una falla o un punto debole nell'applicazione, che può essere un difetto di progettazione o un bug di implementazione, e che consente a un aggressore di arrecare danno agli stakeholder di un'applicazione. Gli stakeholder includono il proprietario dell'applicazione, gli utenti dell'applicazione e le altre entità che fanno affidamento sull'applicazione.

**Gli importi delle ricompense variano in base al numero di vulnerabilità o di componenti interessati, nonché alla qualità complessiva della segnalazione. Solo il primo a segnalare una vulnerabilità idonea ha diritto a una ricompensa economica. Gli attuali ed ex dipendenti di Devolutions e dei suoi collaboratori esterni non hanno diritto alla ricompensa.

Come iscriversi

Al momento, l'iscrizione al nostro programma bug bounty è possibile solo su invito. Distribuiamo inviti a ricercatori di sicurezza e clienti durante vari eventi nel corso dell'anno (ad esempio Hackfest, NorthSec, ecc.). Può anche richiedere un invito in qualsiasi momento: crei un account su YesWeHack.com, quindi invii il suo nome utente YesWeHack all'indirizzo security@devolutions.net e la inviteremo al programma.

Registrandosi al nostro programma bug bounty, ci autorizza a comunicare con lei via e-mail per rispondere alle sue segnalazioni, richieste e domande, nonché per altre finalità legate alla gestione del programma o alla sua partecipazione al programma in generale.

Vuole partecipare al programma o scoprire di più?

Contatti il team di sicurezza per partecipare al programma bug bounty privato di Devolutions!

Il personaggio Sysadmin Phil in una presentazione che invita i ricercatori di
sicurezza a partecipare al programma bug bounty.