Sicurezza & conformità
Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

Segnalare un problema di sicurezza
Devolutions Inc. si impegna a svolgere una due diligence eccezionale nello sviluppo e nella fornitura di soluzioni, al fine di prevenire e mitigare le minacce che potrebbero avere un impatto negativo sui dati dei nostri clienti e sulla nostra capacità di offrire prodotti e servizi sicuri, affidabili e conformi. Per raggiungere questo obiettivo fondamentale, adottiamo framework, standard, controlli, processi e best practice all'avanguardia nel settore, incluso il nostro programma Bug Bounty privato.
Informazioni sul programma
La trasparenza è un valore fondamentale in Devolutions, perché favorisce relazioni sane, crea fiducia e promuove una cultura di apertura, miglioramento e innovazione. Il nostro programma bug bounty, ospitato su YesWeHack.com, invita i ricercatori a provare ad "attaccare e violare" i nostri prodotti, in modo che possiamo rafforzare in modo proattivo le vulnerabilità e correggere gli errori di codifica/programmazione.
Si segnala che l'iscrizione al nostro programma bug bounty è attualmente possibile solo su invito tramite YesWeHack.com.
Per richiedere un invito, ci contatti all'indirizzo security@devolutions.net.
Divulgazione responsabile
Incoraggiamo costantemente ricercatori e clienti a segnalare le vulnerabilità individuate. Per proteggere al meglio i nostri clienti, le segnalazioni restano riservate fino a quando le vulnerabilità non sono state confermate, risolte e rilasciate in produzione da Devolutions. Ci impegniamo a fare del nostro meglio per affrontare le vulnerabilità entro tempi ragionevoli e accettabili per il settore.
Segnalare un problema di sicurezza
Sebbene ci occupiamo con attenzione della sicurezza dei nostri prodotti, la natura in rapida evoluzione e la complessità della sicurezza possono involontariamente esporre il nostro software o l'infrastruttura di supporto a vulnerabilità. Se individua una vulnerabilità di questo tipo, la invitiamo a inviarci tempestivamente la sua segnalazione tramite il nostro programma YesWeHack. La segnalazione dovrebbe includere i seguenti elementi:
- Codice proof-of-concept e screenshot pertinenti per aiutarci a confermare e riprodurre i risultati.
- Motivazione di come gli impatti potrebbero interessare la nostra organizzazione e/o i nostri clienti in caso di sfruttamento.
- Correzione proposta, se possibile e applicabile.
Una volta inviata la segnalazione, la preghiamo di concederci tempi ragionevoli per fornire un riscontro. Il nostro team di sicurezza deve:
- Riprodurre e confermare la vulnerabilità così come descritta nella sua segnalazione.
- Stabilire un punteggio di gravità secondo CVSS 3.1.
- Valutare le raccomandazioni contenute nella sua segnalazione e definire un piano d'azione con i team competenti.
- Mantenere la comunicazione con chi ha effettuato la segnalazione fino alla risoluzione del caso.
Le chiedidiamo cortesemente di mantenere riservati la segnalazione e il suo contenuto fino al rilascio in produzione delle opportune misure correttive. La preghiamo inoltre di notare che sfruttare una vulnerabilità segnalata in modo abusivo o per scopi illegali, malevoli o comunque inappropriati può comportare azioni legali nei confronti di chi ha effettuato la segnalazione, con possibili responsabilità civili o penali. Un'azione è considerata abusiva o inappropriata quando il suo scopo compromette informazioni riservate relative ai clienti o interne in modo indebito o sproporzionato, oppure quando tale azione ha una finalità diversa dalla dimostrazione di una vulnerabilità.

Ricompense
I ricercatori vengono ricompensati per le vulnerabilità* segnalate in tre modi importanti:
Una volta corretta una vulnerabilità e pubblicato la patch in produzione, i ricercatori possono divulgare la scoperta e il proprio contributo sul blog o sui social. Questo rafforza il loro profilo nella community IT & della sicurezza IT e può favorire gli obiettivi di carriera.
Offriamo ricompense economiche** in base alla gravità di ogni vulnerabilità segnalata, secondo lo standard CVSS 3.1. Per i problemi ad alto rischio (ad esempio quelli sfruttabili di gravità alta/critica), i ricercatori possono guadagnare fino a 5.000,00 USD per problema.
Di tanto in tanto possiamo anche offrire ai ricercatori partecipanti gadget con il marchio Devolutions.
*Una vulnerabilità è una falla o un punto debole dell'applicazione, che può essere un difetto di progettazione o un bug di implementazione, che consente a un utente malintenzionato di arrecare danno alle parti interessate di un'applicazione. Tra le parti interessate rientrano il proprietario dell'applicazione, gli utenti dell'applicazione e le altre entità che dipendono dall'applicazione.
**Gli importi dei pagamenti variano in base al numero di vulnerabilità o di componenti interessati, nonché alla qualità complessiva della segnalazione.
Come iscriversi
Al momento, l'iscrizione al nostro programma bug bounty è possibile solo su invito. I codici di invito vengono forniti a ricercatori di sicurezza e clienti durante vari eventi nel corso dell'anno (ad esempio Hackfest, NorthSec, ecc.). Se ha ricevuto il suo codice di invito, ci scriva (indicando il codice) all'indirizzo security@devolutions.net per ricevere le istruzioni di iscrizione.
Registrandosi al nostro programma bug bounty, ci autorizza a comunicare con lei via e-mail per rispondere alle sue segnalazioni, richieste e domande, nonché per altre finalità legate alla gestione del programma o alla sua partecipazione al programma in generale.
