Ricerca sulla sicurezza

Politica di sicurezza

Prendiamo la sicurezza sul serio. Se hai trovato una vulnerabilità, vogliamo saperlo.

Ultimo aggiornamento: 26 gennaio 2026

In Invoist apprezziamo la community della sicurezza e accogliamo con favore la divulgazione responsabile delle vulnerabilità. Questa politica spiega come segnalare problemi di sicurezza e cosa puoi aspettarti da noi.

1 Divulgazione responsabile

Invitiamo i ricercatori di sicurezza a segnalarci le vulnerabilità in modo responsabile prima di renderle pubbliche. Ci impegniamo a collaborare con te per comprendere e risolvere tempestivamente e in modo trasparente i problemi di sicurezza fondati.

2 Ambito

Rientrano nell'ambito della ricerca sulla sicurezza:

  • L'applicazione web di Invoist (invoist.app)
  • I meccanismi di autenticazione e autorizzazione
  • Il trattamento e l'archiviazione dei dati
  • Gli endpoint delle API
  • Il trattamento dei pagamenti e dei dati finanziari

3 Fuori dall'ambito

Le seguenti attività non sono consentite e sono fuori dall'ambito:

  • Attacchi di tipo denial of service (DoS/DDoS)
  • Attacchi di social engineering o phishing contro i nostri dipendenti o utenti
  • Attacchi fisici contro la nostra infrastruttura
  • Accedere a dati di altri utenti, modificarli o eliminarli
  • Scansioni automatiche delle vulnerabilità che generano traffico eccessivo
  • Spam o test dei limiti di frequenza (rate limit)
  • Servizi di terze parti che utilizziamo (segnalali direttamente a loro)

4 Come segnalare

Se hai scoperto una vulnerabilità di sicurezza, scrivici un'email con le seguenti informazioni:

  • Una descrizione della vulnerabilità e del suo potenziale impatto
  • I passaggi dettagliati per riprodurre il problema
  • Eventuali screenshot, video o proof of concept utili
  • I tuoi recapiti per eventuali domande successive

5 Cosa aspettarti

Quando invii una segnalazione di vulnerabilità:

1
Conferma di ricezione

Confermeremo la ricezione della tua segnalazione entro 3 giorni lavorativi.

2
Valutazione

Analizzeremo e valuteremo la vulnerabilità, tenendoti aggiornato sui progressi.

3
Risoluzione

Lavoreremo per correggere il prima possibile le vulnerabilità confermate.

4
Riconoscimento

Con il tuo permesso, riconosceremo pubblicamente il tuo contributo.

6 Safe harbor

Non intraprenderemo azioni legali contro i ricercatori di sicurezza che:

  • Agiscono in buona fede e rispettano questa politica
  • Evitano violazioni della privacy (non accedono ai dati di altri utenti)
  • Non degradano né interrompono i nostri servizi
  • Non divulgano pubblicamente le vulnerabilità prima che abbiamo avuto un tempo ragionevole per risolverle

7 Programma bug bounty

Al momento non offriamo un programma bug bounty a pagamento. Tuttavia, saremo felici di riconoscere pubblicamente il tuo contributo su questa pagina se segnali una vulnerabilità valida che confermiamo e correggiamo. Facci sapere se desideri essere citato.

Ringraziamenti

Ringraziamo i seguenti ricercatori di sicurezza per averci segnalato le vulnerabilità in modo responsabile:

Ancora nessuna segnalazione. Sii il primo ad aiutarci a migliorare la nostra sicurezza!