Sicurezza & conformità
Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

Segnalare un problema di sicurezza
Devolutions Inc. si impegna a svolgere una due diligence eccezionale nello sviluppo e nella fornitura di soluzioni, al fine di prevenire e mitigare le minacce che potrebbero avere un impatto negativo sui dati dei nostri clienti e sulla nostra capacità di offrire prodotti e servizi sicuri, affidabili e conformi. Per raggiungere questo obiettivo fondamentale, adottiamo framework, standard, controlli, processi e best practice all'avanguardia nel settore, incluso il nostro programma Bug Bounty privato.
Informazioni sul programma
La trasparenza è un valore fondamentale in Devolutions, perché favorisce
relazioni sane, crea fiducia e promuove una cultura di apertura,
miglioramento e innovazione. Il nostro programma bug bounty, ospitato su
YesWeHack.com, invita i ricercatori a provare ad "attaccare e violare" i
nostri prodotti, in modo che possiamo rafforzare in modo proattivo le
vulnerabilità e correggere gli errori di
codifica/programmazione.
Si segnala che l'iscrizione al nostro
programma bug bounty è attualmente possibile solo su invito tramite
YesWeHack.com.
Per richiedere un
invito, invii il suo nome utente YesWeHack all'indirizzo
security@devolutions.net.
Divulgazione responsabile
Incoraggiamo costantemente ricercatori e clienti a segnalare le vulnerabilità individuate. Per proteggere al meglio i nostri clienti, le segnalazioni restano riservate fino a quando le vulnerabilità non sono state confermate, risolte e rilasciate in produzione da Devolutions. Ci impegniamo a fare del nostro meglio per affrontare le vulnerabilità entro tempi ragionevoli e accettabili per il settore.
Ambito del programma bug bounty
I seguenti prodotti e servizi rientrano nell'ambito del nostro programma bug bounty:
-
Devolutions Server
-
Remote Desktop Manager (Windows)
-
Devolutions Gateway
-
Devolutions Cloud
-
Devolutions Send
-
Devolutions Portal e Devolutions Account
-
Devolutions Crypto
-
Il sito web e il blog di devolutions.net
L'ambito completo, le regole e le esclusioni sono indicati nella pagina del programma su YesWeHack.
Segnalare un problema di sicurezza
Sebbene ci occupiamo con attenzione della sicurezza dei nostri prodotti, la natura in rapida evoluzione e la complessità della sicurezza possono involontariamente esporre il nostro software o l'infrastruttura di supporto a vulnerabilità. Se individua una vulnerabilità di questo tipo, la invitiamo a inviarci tempestivamente la sua segnalazione. Le vulnerabilità che rientrano nell'ambito del nostro programma bug bounty devono essere segnalate tramite il nostro programma YesWeHack; non le accettiamo via e-mail. Per i problemi al di fuori dell'ambito del programma, ci scriva all'indirizzo security@devolutions.net. La segnalazione dovrebbe includere i seguenti elementi:
-
Una descrizione chiara della vulnerabilità, di come può essere sfruttata e del suo impatto sulla sicurezza dell'applicazione, dei suoi utenti e di Devolutions.
-
Passaggi completi per riprodurla, inclusi frammenti di codice, payload o comandi, se necessario.
-
Prova dello sfruttamento, ad esempio screenshot che mostrino l'exploit e il suo impatto finale.
-
Consigli per la correzione, se possibile e applicabile.
Una volta inviata la segnalazione, la preghiamo di concederci tempi ragionevoli per fornire un riscontro. Il nostro team di sicurezza deve:
-
Riprodurre e confermare la vulnerabilità così come descritta nella sua segnalazione.
-
Stabilire un punteggio di gravità secondo CVSS 3.1.
-
Valutare le raccomandazioni contenute nella sua segnalazione e definire un piano d'azione con i team competenti.
-
Mantenere la comunicazione con chi ha effettuato la segnalazione fino alla risoluzione del caso.
Le chiediamo cortesemente di mantenere riservati la segnalazione e il suo contenuto fino al rilascio in produzione delle opportune misure correttive. La preghiamo inoltre di notare che sfruttare una vulnerabilità segnalata in modo abusivo o per scopi illegali, malevoli o comunque inappropriati può comportare azioni legali nei confronti di chi ha effettuato la segnalazione, con possibili responsabilità civili o penali. Un'azione è considerata abusiva o inappropriata quando il suo scopo compromette informazioni riservate relative ai clienti o interne in modo indebito o sproporzionato, oppure quando tale azione ha una finalità diversa dalla dimostrazione di una vulnerabilità.

Ricompense
I ricercatori vengono ricompensati per le vulnerabilità* segnalate in tre modi importanti:
Una volta corretta una vulnerabilità e pubblicato la patch in produzione, i ricercatori possono divulgare la scoperta e il proprio contributo sul blog o sui social. Questo rafforza il loro profilo nella community IT & della sicurezza IT e può favorire gli obiettivi di carriera. Su richiesta, citiamo anche i ricercatori che segnalano vulnerabilità valide nei nostri avvisi di sicurezza.
Offriamo ricompense economiche** in base alla gravità CVSS 3.1 e all'impatto effettivo sul business di ogni vulnerabilità segnalata. Per i problemi critici, i ricercatori possono guadagnare fino a 5.000,00 $ (USD) per problema.
Di tanto in tanto possiamo anche offrire ai ricercatori partecipanti gadget con il marchio Devolutions.
*Una vulnerabilità è una falla o un punto debole nell'applicazione, che può essere un difetto di progettazione o un bug di implementazione, e che consente a un aggressore di arrecare danno agli stakeholder di un'applicazione. Gli stakeholder includono il proprietario dell'applicazione, gli utenti dell'applicazione e le altre entità che fanno affidamento sull'applicazione.
**Gli importi delle ricompense variano in base al numero di vulnerabilità o di componenti interessati, nonché alla qualità complessiva della segnalazione. Solo il primo a segnalare una vulnerabilità idonea ha diritto a una ricompensa economica. Gli attuali ed ex dipendenti di Devolutions e dei suoi collaboratori esterni non hanno diritto alla ricompensa.
Come iscriversi
Al momento, l'iscrizione al nostro programma bug bounty è possibile solo su
invito. Distribuiamo inviti a ricercatori di sicurezza e clienti durante
vari eventi nel corso dell'anno (ad esempio Hackfest, NorthSec, ecc.). Può
anche richiedere un invito in qualsiasi momento: crei un account su
YesWeHack.com, quindi invii il suo nome utente
YesWeHack all'indirizzo
security@devolutions.net e la inviteremo
al programma.
Registrandosi al nostro programma bug bounty, ci
autorizza a comunicare con lei via e-mail per rispondere alle sue
segnalazioni, richieste e domande, nonché per altre finalità legate alla
gestione del programma o alla sua partecipazione al programma in generale.
