CirculeID

Security

Come dirci che qualcosa non va

Se hai trovato una vulnerabilità, qui sotto trovi il canale di segnalazione e i nostri impegni di risposta. Se ci stai valutando, trovi anche un resoconto onesto di dove esiste il nostro accesso.

Presa in carico
1 giorno lavorativo
Valutato
Entro 5 giorni
Riconoscimento
Se lo desideri

Definition

Come segnalo una vulnerabilità di sicurezza a CirculeID?

Email ceo@fistasolutions.com with "Security disclosure" as the subject and enough detail to reproduce the issue. We acknowledge within one business day and give an initial assessment within five, with a named contact who stays with the report until it is closed.

Please do not post it publicly first, and please do not test against other customers’ data. Beyond that we are not going to threaten researchers with legal language: a report made in good faith is a favour, and we will treat it as one.

Divulgazione

Che cosa succede dopo la vostra segnalazione

Quattro passaggi, con i tempi cui ci atteniamo anziché con tempi di facciata.
  1. 01

    Presa in carico

    Entro un giorno lavorativo, da una persona e non da un risponditore automatico, con il nome di chi se ne fa carico.

  2. 02

    Valutato

    Entro cinque giorni lavorativi vi diciamo se riusciamo a riprodurlo, come valutiamo l’impatto e che cosa intendiamo fare.

  3. 03

    Risolto

    La tempistica dipende dalla gravità. Ricevete avanzamenti anziché silenzio, e vi diciamo quando la correzione è in produzione.

  4. 04

    Chiuso

    Confermiamo l’esito, vi attribuiamo il merito se desiderate essere citati, e concordiamo con voi i tempi di un’eventuale divulgazione coordinata.

Accesso

Chi può accedere ai dati dei clienti

Scritto come lo chiede una valutazione fornitori. L’ultima riga è quella che la maggior parte delle pagine sulla sicurezza omette.
L’accesso ai dati dei clienti per soggetto e il controllo che lo governa
PartyWhat they can reachControllo
Anyone with a data carrierThe public tier of a passportThe product group’s access policy
Verified third partiesTreatment, repair or regulatory tiersA revocable credential from a trusted issuer
Customer systemsEverything in that tenantScoped keys, per environment and capability
CirculeID engineeringProduction data, for an approved reasonRestricted, reason-required, logged in the customer-visible audit trail
SubprocessorsOnly what their function requiresNamed in the data processing terms; changes notified in advance

Prassi

Che cosa è in essere

Risposte

Domande frequenti

Come segnalo una vulnerabilità?

Email ceo@fistasolutions.com with "Security disclosure" as the subject. Include enough detail to reproduce the issue. Please do not open a public issue, post it publicly, or test against other customers' data before we have had a chance to respond.

A che cosa vi impegnate in risposta?

Presa in carico entro un giorno lavorativo, una prima valutazione entro cinque e un referente con nome che segue la segnalazione fino alla chiusura. Ti diremo che cosa abbiamo trovato anche quando la risposta è che il comportamento è voluto, e ti daremo credito se lo desideri.

Il personale di CirculeID può leggere i dati di passaporto dei clienti?

L’accesso alla produzione è limitato, richiede una motivazione approvata ed è registrato nella stessa traccia di audit che i clienti possono leggere. Non rivendichiamo alcuna zero-knowledge: la piattaforma ospita il record e lo risolve su richiesta, quindi tratta necessariamente i dati. Qualsiasi fornitore che sostenga il contrario mentre serve un passaporto pubblico sta descrivendo qualcosa che l’architettura non può fare.

Che cosa succede in caso di violazione?

I clienti coinvolti vengono avvisati direttamente e non solo tramite una pagina di stato, con ciò che sappiamo, ciò che ancora non sappiamo e ciò che stiamo facendo. Gli obblighi di notifica ai sensi del GDPR e delle norme settoriali applicabili sono rispettati nei termini di legge. Preferiamo una notifica precoce incompleta a una tardiva ben confezionata.

Gestite un programma di bug bounty?

Non un programma formale con fasce di ricompensa pubblicate. Diamo riscontro e, quando una segnalazione ha un impatto reale, premiamo i ricercatori caso per caso. Annunciare un bug bounty che non riusciremmo a gestire con costanza sarebbe peggio che dire chiaramente come funziona oggi.

Next step

Mandaci la tua valutazione fornitori

Preferiamo compilare direttamente il vostro questionario piuttosto che lasciarvi dedurre le risposte da una pagina. Fate le domande scomode.

Index