Questa pagina è la versione leggibile dalle persone del nostro /.well-known/security.txt leggibile dalle macchine (posizione canonica: https://glabit.com/.well-known/security.txt). Se i due dovessero mai divergere, ditecelo — e considerate applicabile la dichiarazione più restrittiva finché non l’avremo corretta.
Nessun permesso di test — leggete prima questo
Questa pagina e il nostro security.txt non concedono alcun permesso di sondare, scansionare, testare o interagire in altro modo con alcun sistema oltre l’uso ordinario. “In ambito” qui sotto significa solo che una segnalazione su quel sistema è ammissibile a essere ricevuta e sottoposta a triage da GlabIT — non è un’autorizzazione a testarlo. Qualsiasi test di sicurezza attivo di un sistema GlabIT richiede la previa autorizzazione scritta di GlabIT, concordata in anticipo e per iscritto (vedi le condizioni del sito); ricevere, riconoscere o accettare una segnalazione non autorizza retroattivamente l’attività che l’ha prodotta. Se trovate qualcosa nel corso dell’uso ordinario, segnalatelo; non andate oltre per “confermarlo”.
Ambito (per ricevere segnalazioni)
L’ambito è definito da chi controlla il sistema, non da cosa serve il sito. Elencare un sistema qui non autorizza nessuno a testarlo.
- Ammissibili per segnalazioni — endpoint applicativi e domini controllati da GlabIT: l’applicazione web servita su
https://glabit.com/(ewww.glabit.com), incluse le sue pagine, i file statici,security.txte l’endpoint di contatto/api/contact; l’anteprima di sviluppo suhttps://prod.glabit-dev.com/(stessa applicazione, configurazione di anteprima). Altri endpoint o domini controllati da GlabIT saranno elencati qui esplicitamente prima di rientrare nell’ambito. - Ammissibile per segnalazioni — infrastruttura di proprietà di GlabIT: solo le istanze server e la configurazione che GlabIT amministra direttamente per quegli endpoint (il web server, il relay di contatto e la loro configurazione di sistema operativo), al livello applicativo e di servizio raggiungibile attraverso i domini elencati.
- Non ammissibili — reti, piani di controllo e account del provider di hosting: rete, hypervisor, console di gestione, API, DNS o sistemi di account del provider di data center non sono controllati da GlabIT e non sono in ambito solo perché servono il sito. Testarli richiede l’autorizzazione del provider stesso secondo la sua policy.
- Non ammissibili — sistemi dei clienti: i sistemi appartenenti ai nostri clienti non rientrano mai nell’ambito di questo processo. Non testateli per nostro conto; se ritenete che un sistema di un cliente sia interessato, ditecelo e potremo trasmettere le informazioni al cliente secondo i nostri obblighi.
- Non ammissibili — altri sistemi di terzi: qualsiasi altro servizio, fornitore, registrar, autorità di certificazione, provider email o rete a monte.
- Ricevere una segnalazione non autorizza mai il test di alcun sistema — ammissibile o meno — e questo processo non opera né autorizza il rimedio sui sistemi dei clienti.
Come segnalare
- Scrivete a info@glabit.com con l’oggetto che inizia con
SECURITY:. Oggi è il nostro unico canale di segnalazione: attualmente non gestiamo una casella di sicurezza dedicata, una chiave di cifratura pubblicata né un servizio di upload cifrato, e non ne rivendichiamo uno qui. Se verranno messi in atto una casella dedicata e monitorata e un metodo di trasferimento sicuro testato, questa pagina esecurity.txtlo diranno. - Mantenete il primo messaggio minimale: il sistema o URL interessato, il tipo di problema, come lo avete trovato in una o due frasi e come possiamo contattarvi. È sufficiente perché possiamo confermare la ricezione e concordare il passo successivo.
- Utile in una prima segnalazione: l’host interessato, la richiesta o i passi ad alto livello, l’impatto che ritenete abbia e se il problema è già pubblico.
- Non inviate tramite email ordinaria o modulo di contatto: exploit funzionanti, credenziali, token, chiavi private, dump, screenshot o file contenenti dati personali o di clienti, o qualsiasi evidenza che sarebbe essa stessa sensibile se intercettata. Se servono più dettagli concorderemo, caso per caso e se in quel momento siamo in grado di fornirlo, un modo sicuro per riceverli (per esempio uno scambio cifrato con chiavi concordate via email, o un metodo di trasferimento predisposto per il caso) prima che li inviate; finché non è concordato, tenete i dettagli sensibili fuori dai vostri messaggi.
Regole
- Nessuno sfruttamento — questa pagina non ne autorizza alcuno; se ritenete di aver visto un problema nell’uso ordinario, segnalate ciò che avete osservato e fermatevi. In particolare nessuna persistenza, nessuna esfiltrazione di dati, nessuna modifica o distruzione di dati, nessun denial of service, nessuna ingegneria sociale verso il nostro personale o i nostri clienti, nessuna attività fisica e nessun test di sistemi di clienti o terzi.
- Se incontrate dati personali, dati di clienti o qualsiasi cosa non vi aspettavate, fermatevi, non copiateli né conservateli, e diteci cosa avete visto.
- Agite in buona fede e dateci una ragionevole opportunità di correggere il problema prima di qualsiasi divulgazione.
Cosa potete aspettarvi da noi
- Puntiamo a confermare la ricezione di una segnalazione rapidamente e a tenervi informati sullo stato. È un obiettivo, non un accordo sul livello di servizio; attualmente non pubblichiamo né garantiamo un tempo di risposta.
- Limitiamo l’accesso alla vostra segnalazione e alla vostra identità alle persone che ne hanno bisogno per indagare, rimediare, ottenere consulenza professionale o adempiere a obblighi di legge: personale GlabIT autorizzato; dove necessario un cliente interessato, il responsabile del trattamento o fornitore di servizi pertinente, i nostri consulenti legali o di sicurezza, un assicuratore, un’autorità competente o un altro destinatario dove la comunicazione è richiesta dalla legge — secondo il principio della necessità di conoscere e nel rispetto di un’adeguata riservatezza e della legge applicabile. Non pubblichiamo il vostro nome senza il vostro permesso, salvo che la comunicazione sia richiesta dalla legge.
- Registri e conservazione: conserviamo la segnalazione, la nostra corrispondenza con voi e le evidenze di come il problema è stato gestito secondo criteri oggettivi: finché il problema è in corso di indagine attiva o rimedio; in seguito come evidenza della gestione; per il periodo in cui possono essere accertati, esercitati o difesi diritti in sede giudiziaria; dove un obbligo legale o regolatorio lo richiede; e finché si applica un legal hold. I payload sensibili non più necessari — dettagli di exploit, credenziali, dati personali incontrati — sono cancellati prima del record del caso. Non è indicato un periodo fisso.
- I tempi di divulgazione sono coordinati con voi caso per caso, tenendo conto della complessità della correzione e del rischio per gli altri.
Cosa non offriamo
- Nessun bug bounty o pagamento.
- Nessuna immunità legale, safe harbour o promessa di non azione legale — non possiamo rinunciare ai diritti di terzi né all’applicazione della legge. Le segnalazioni fatte in buona fede e nel rispetto delle regole sopra sono benvenute e sono il modo in cui preferiamo venire a conoscenza dei problemi.
- Nessuna autorizzazione a testare alcun sistema è concessa da questa policy. Nulla in questa pagina, in
security.txto nella nostra gestione di una segnalazione autorizza a sondare, scansionare o testare alcun sistema, che sia o meno elencato come ammissibile per segnalazioni; il test richiede la previa autorizzazione scritta di GlabIT.
Il security.txt leggibile dalle macchine riflette lo stesso contatto e collega la versione inglese di questa pagina come sua policy. security.txt non elenca lingue preferite (RFC 9116 prevede quindi l’inglese come predefinito); elencheremo una lingua solo dopo aver confermato chi monitora l’indirizzo di segnalazione e può leggere, rispondere e inoltrare per escalation le segnalazioni in quella lingua.
Documento
Segnalazione di sicurezza · Traduzione di cortesia
Documento originale inglese
In vigore (originale inglese)
2026-08-19
Revisione della traduzione
nessuna revisione legale separata