Programma di bug bounty
Cyril gestisce un programma di divulgazione coordinata delle vulnerabilità. Accogliamo le segnalazioni dei ricercatori di sicurezza che agiscono in buona fede e ci impegniamo a non intraprendere mai azioni legali contro chi rispetta questa policy.
Come segnalare
Scrivi a security@getcyril.com.
Includi:
- Una descrizione chiara della vulnerabilità e del suo impatto potenziale
- Istruzioni passo passo per riprodurla, possibilmente con una proof of concept minima
- Gli URL e gli endpoint interessati e l’eventuale contesto di account necessario
- La tua stima CVSS e il livello di gravità (li correggiamo noi se serve)
- Se desideri un riconoscimento pubblico e con quale nome
Confermiamo la ricezione entro 2 giorni lavorativi. Se entro quel termine non hai avuto nostre notizie, riprova a scriverci: il tuo messaggio potrebbe essere stato filtrato.
Gravità e tempi di risposta
| Gravità | CVSS v3.1 | Esempi | Prima risposta prevista |
|---|---|---|---|
| Critica | 9,0–10,0 | Esecuzione di codice da remoto; compromissione completa del database; esposizione di dati fra tenant; aggiramento del flusso di pagamento | 24 ore |
| Alta | 7,0–8,9 | Escalation di privilegi da utente autenticato; SSRF che raggiunge servizi interni; aggiramento dell’autenticazione su un singolo endpoint | 48 ore |
| Media | 4,0–6,9 | XSS memorizzata in una superficie autenticata; CSRF su un endpoint che modifica lo stato; IDOR con raggio d’azione limitato | 5 giorni lavorativi |
| Bassa | 0,1–3,9 | XSS riflessa che richiede l’interazione della vittima; carenze di rate limiting senza un percorso di abuso; fughe di informazioni non sensibili | 10 giorni lavorativi |
Sono tempi per la prima analisi, non tempi di risoluzione. Condivideremo una tempistica di correzione appena il problema sarà riprodotto e delimitato. Sono obiettivi: l’impegno che ci assumiamo davvero è la conferma di ricezione qui sopra, entro 2 giorni lavorativi, qualunque sia la gravità. Cyril è un piccolo team senza una reperibilità 24 ore su 24, e preferiamo dirtelo piuttosto che pubblicare un numero che non sempre riusciremmo a rispettare.
Nell’ambito
| Host | Superficie |
|---|---|
app.getcyril.com | Frontend dell’app per il personale |
api.getcyril.com | API REST pubblica ed endpoint di audit MCP |
admin.getcyril.com | Frontend di amministrazione della piattaforma |
portal.getcyril.com | Frontend del portale clienti (qualsiasi sottodominio o CNAME mappato sull’organizzazione) |
getcyril.com | Questo sito, compresi i suoi endpoint di raccolta contatti e di segnalazione |
*.getcyril.com | I sottodomini dell’organizzazione configurati dal cliente e puntati su Cyril. Sono esclusi gli host con suffisso -staging: vedi sotto. |
Fuori ambito
- Segnalazioni relative ad ambienti di staging o di sviluppo (
*-staging.getcyril.com) - Servizi di terze parti da cui dipendiamo: segnalali direttamente a quel fornitore
- Ingegneria sociale verso personale, clienti o fornitori
- Attacchi fisici a sedi, hardware o persone
- Attacchi denial of service o volumetrici
- Spam, phishing o qualsiasi attività che coinvolga terzi non consenzienti
- Segnalazioni riproducibili solo con credenziali ottenute a forza bruta o token rubati
- Vulnerabilità che riguardano utenti con browser non aggiornati (supportiamo le ultime due versioni principali di Chrome, Firefox, Safari, Edge)
- Self-XSS, header di sicurezza mancanti senza un impatto dimostrato, rate limit mancanti senza un percorso di abuso
- Segnalazioni basate sull’output di scanner automatici senza una proof of concept funzionante
Safe harbour
Se agisci in buona fede e rispetti questa policy, Cyril considera la tua ricerca condotta con autorizzazione. Non intraprenderemo azioni legali nei tuoi confronti — nemmeno ai sensi del Computer Misuse Act 1990 (Regno Unito), del Computer Fraud and Abuse Act (Stati Uniti) o di normative analoghe in altre giurisdizioni — e collaboreremo con i nostri sub-responsabili e con le autorità dove necessario per sostenere questa tutela.
In cambio, ti impegni a:
- Interrompere i test appena hai confermato la vulnerabilità: non estrarre dati oltre il minimo necessario a dimostrarne l’impatto.
- Non accedere, modificare o distruggere dati che appartengono ad altri utenti o ad altre organizzazioni.
- Non interrompere il servizio per gli altri utenti.
- Non divulgare pubblicamente la vulnerabilità prima che abbiamo avuto una ragionevole possibilità di correggerla (di norma 90 giorni, con proroghe concordate per iscritto per le correzioni complesse).
- Rispettare tutte le leggi applicabili.
Riconoscimenti
Il programma di Cyril prevede al momento solo riconoscimenti. Con il tuo consenso citiamo pubblicamente su questa pagina chi effettua la segnalazione, una volta rilasciata la correzione e trascorsa una ragionevole finestra di divulgazione.
Stiamo valutando ricompense in denaro man mano che la piattaforma matura. Quando arriveranno, qui comparirà la tabella dei premi con minimi espliciti per gravità e regole sulle vulnerabilità ammissibili — e chi avrà inviato una segnalazione ammissibile prima del cambiamento sarà risarcito retroattivamente.
Albo d’onore
Ancora nessuna segnalazione pubblica. Sii il primo.