Vai al contenuto
Ditap®
Back to Home

Divulgazione Responsabile delle Vulnerabilità

Last updated: Agosto 2026

1. Il nostro impegno

In DITAP prendiamo sul serio la sicurezza del nostro sito, dei nostri prodotti e dell'infrastruttura che gestiamo per i nostri clienti. Se hai trovato una vulnerabilità di sicurezza, vogliamo saperlo prima di chiunque altro — e apprezziamo il lavoro di chi ce lo segnala in buona fede.

Questa pagina descrive come segnalarci una scoperta, cosa rientra e cosa non rientra nell'ambito, e cosa puoi aspettarti da noi in cambio.

2. Come segnalare

Scrivi a [email protected] con oggetto "[SECURITY] breve descrizione". Al momento non gestiamo un programma pubblico di bug bounty né un modulo dedicato — è un canale diretto al nostro team tecnico.

Includi, per quanto possibile:

  • URL o sistema interessato.
  • Passaggi per riprodurre il problema (proof of concept).
  • Impatto potenziale, secondo la tua valutazione.
  • I tuoi dati di contatto, se desideri essere accreditato o aggiornato sull'avanzamento.
  • Non divulgare pubblicamente la scoperta (social media, forum, mailing list) prima di aver concordato con noi una tempistica di divulgazione.

    3. Ambito

    Nell'ambito:

  • Il sito ditap.io e i suoi sottodomini gestiti direttamente da DITAP.
  • Le funzioni serverless e le API proprietarie che servono il sito (contatto, checkout, newsletter, consegna dell'ebook).
  • La pagina di stato in /status e la sua fonte (app.ditap.io/api/status), in quanto sistema esposto da DITAP.
  • Fuori ambito:

  • I sistemi dei nostri sub-responsabili (Vercel, Supabase, Cloudflare, Stripe, MercadoPago, Resend, Google Analytics, Sentry) — segnalali direttamente al fornitore competente. Dettagli in /trust/sub-processors.
  • Attacchi di negazione del servizio (DoS/DDoS), brute-force massivo o qualsiasi test che degradi il servizio per altri utenti.
  • Ingegneria sociale, phishing o attacchi fisici contro dipendenti, clienti o strutture.
  • Scoperte che richiedono accesso fisico a un dispositivo o a una rete di un cliente DITAP senza la sua autorizzazione esplicita.
  • Vulnerabilità in versioni software obsolete controllate dall'utente (ad esempio un browser privo di patch).
  • 4. Safe harbor per ricercatori in buona fede

    Se la tua ricerca viene condotta in buona fede, nell'ambito definito sopra, e senza accedere, modificare o esfiltrare dati oltre a quanto strettamente necessario per dimostrare la vulnerabilità:

  • Non avvieremo né raccomanderemo azioni legali nei tuoi confronti per quella segnalazione.
  • Tratteremo la tua segnalazione in modo confidenziale e non condivideremo la tua identità senza il tuo consenso, salvo obbligo di legge.
  • Ti terremo informato sull'avanzamento nella misura in cui la natura della scoperta lo consente.
  • Questo safe harbor non copre test che violino la legge applicabile, che accedano a dati di terzi oltre a quanto necessario per la proof of concept, o condotti contro sistemi fuori dall'ambito definito nella Sezione 3.

    5. Cosa puoi aspettarti da noi

    FaseTempistica di riferimento
    Conferma di ricezione della segnalazione3 giorni lavorativi
    Valutazione iniziale di gravità e impatto10 giorni lavorativi
    Aggiornamento sullo stato (durante la risoluzione)Ogni 15 giorni lavorativi al massimo
    Correzione delle scoperte critichePriorità immediata, senza scadenza pubblica fissa per motivi di sicurezza operativa

    Al momento non offriamo una ricompensa economica (bug bounty) per le segnalazioni. Se la scoperta è valida e attuabile, siamo lieti di accreditarti pubblicamente (con il tuo consenso) una volta risolta.

    6. Contatti

    Email: [email protected] (oggetto "[SECURITY] ...")

    Telefono / WhatsApp: +39 345 243 5103

    Politica pubblicata su: https://www.ditap.io/it/security/disclosure

    Referenziata da: /.well-known/security.txt, conforme alla RFC 9116.