Politica di Divulgazione delle Vulnerabilità
In AyeCode Ltd, prendiamo sul serio la sicurezza del nostro software e dei nostri utenti. Valorizziamo il lavoro dei ricercatori di sicurezza indipendenti e incoraggiamo la divulgazione responsabile di potenziali vulnerabilità nei nostri prodotti.
Per offrire ai ricercatori un processo coerente per la segnalazione delle vulnerabilità e, ove applicabile, per il ricevimento di premi, partecipiamo al Wordfence Bug Bounty Program.
Ambito di applicazione
Questa politica si applica ai plugin e ai temi WordPress sviluppati e mantenuti da AyeCode Ltd, incluse le nostre famiglie di prodotti ufficiali e i componenti aggiuntivi, come:
- GeoDirectory
- UsersWP
- GetPaid
- BlockStrap
- Componenti aggiuntivi ed estensioni ufficiali di AyeCode
L'idoneità a un premio dipende dall'ambito attuale, dal tipo di vulnerabilità, dai requisiti di installazione attiva, dal livello del ricercatore e da altre regole del Wordfence Bug Bounty Program.
La partecipazione a questa politica non implica che ogni vulnerabilità o prodotto AyeCode sia necessariamente idoneo a un premio in denaro.
Segnalare una Vulnerabilità
Se scopri una potenziale vulnerabilità di sicurezza in uno dei nostri plugin o temi WordPress, ti invitiamo a segnalarla direttamente tramite il Modulo di Segnalazione delle Vulnerabilità di Wordfence:
Invia una vulnerabilità a Wordfence
Per le vulnerabilità inviate tramite il Wordfence Bug Bounty Program, ti invitiamo a non inviare la stessa vulnerabilità separatamente ad AyeCode o a un altro programma di divulgazione delle vulnerabilità. Wordfence richiede che le segnalazioni idonee vengano gestite attraverso il suo processo di divulgazione coordinata.
Wordfence Bug Bounty Program
Wordfence coordina l'invio, la valutazione, la validazione, l'assegnazione del CVE ove applicabile, il processo di divulgazione responsabile e il pagamento del premio per le vulnerabilità idonee inviate tramite il suo programma.
I ricercatori che partecipano al programma devono rispettare le attuali regole del Wordfence Bug Bounty Program e Politica di divulgazione delle vulnerabilità di Wordfence.
L'idoneità ai premi e gli importi dei compensi sono determinati da Wordfence in base alle condizioni vigenti del programma e non sono determinati né garantiti da AyeCode Ltd.
Divulgazione responsabile
Chiediamo ai ricercatori di:
- Seguire le regole del programma Wordfence Bug Bounty e i requisiti di divulgazione responsabile.
- Evitare di accedere, modificare, eliminare o conservare dati appartenenti ad altri utenti.
- Evitare azioni che potrebbero degradare, interrompere o danneggiare servizi o sistemi.
- Testare solo nella misura necessaria a dimostrare l'esistenza e l'impatto di una vulnerabilità.
- Mantenere riservati i dettagli della vulnerabilità fino a quando la divulgazione non è coordinata da Wordfence.
- Fornire informazioni tecniche sufficienti e una proof of concept riproducibile per consentire l'indagine del problema.
Quando Wordfence ci notifica una vulnerabilità validata, ci impegniamo a:
- Indagare il problema segnalato nel più breve tempo ragionevolmente possibile.
- Lavorare per sviluppare e rilasciare una correzione adeguata per le vulnerabilità confermate.
- Collaborare con Wordfence durante tutto il processo di divulgazione coordinata.
- Ove appropriato, riconoscere il contributo del ricercatore dopo la divulgazione.
Fuori ambito
Salvo quanto specificatamente accettato dalle vigenti regole del programma Wordfence Bug Bounty, i seguenti elementi esulano dall'ambito di questa politica:
- Ingegneria sociale, phishing o attacchi contro dipendenti, collaboratori, clienti o utenti di AyeCode.
- Attacchi Denial-of-Service (DoS), Distributed Denial-of-Service (DDoS) o altri attacchi alla disponibilità dei servizi.
- Attacchi brute-force o traffico automatizzato eccessivo.
- Vulnerabilità che richiedono accesso fisico a un dispositivo o sistema.
- Vulnerabilità in software, servizi, provider di hosting o infrastrutture di terze parti che AyeCode non controlla.
- Problemi di sicurezza esistenti esclusivamente a causa di una configurazione di terze parti non sicura o non supportata.
- Segnalazioni senza un impatto sulla sicurezza dimostrabile.
- Problemi che Wordfence classifica come fuori ambito o come falsi positivi comuni.
Il programma Wordfence mantiene i propri criteri di idoneità dettagliati e autorevoli. I ricercatori sono invitati a consultare l'attuale ambito e regole del programma Wordfence Bug Bounty prima di testare o inviare una vulnerabilità.
Siti web e servizi ospitati di AyeCode
Il programma Wordfence Bug Bounty copre principalmente le vulnerabilità idonee nei plugin e nei temi WordPress. Le vulnerabilità che interessano i siti web gestiti da AyeCode, i sistemi di account, le API, i servizi ospitati o altre infrastrutture potrebbero non essere idonee nell'ambito del programma Wordfence Bug Bounty.
I problemi di sicurezza che interessano tali sistemi devono essere segnalati separatamente a [email protected]
Si prega di non inviare una vulnerabilità relativa a un plugin o tema WordPress a questo indirizzo se si intende inviarla tramite il programma Wordfence Bug Bounty.
Grazie
Apprezziamo il lavoro della comunità di ricerca sulla sicurezza e il suo contributo a rendere i prodotti AyeCode e l'ecosistema WordPress più sicuri.