Policy di divulgazione responsabile
Versione 1.8 · in vigore dal 24 settembre 2025
Questa traduzione è fornita per comodità. In caso di differenze prevale la versione originale in inglese. Leggi l’originale in inglese
Proteggere i dati dei nostri clienti è la massima priorità di Shopxare, LLC. Se ritieni di aver trovato una vulnerabilità di sicurezza, vogliamo saperlo.
1. Come segnalare
Usa il modulo di segnalazione delle vulnerabilità o scrivi a [email protected] con oggetto "Security". Includi:
- una descrizione della vulnerabilità e del suo possibile impatto;
- i passi per riprodurla, con URL, richieste ed eventuale codice proof-of-concept;
- il tuo nome o nickname, se vuoi essere citato.
2. Ambito
Incluso: shopxare.com, app.shopxare.com (app web, Messenger, centri assistenza, API REST, server MCP), le app desktop e mobile di Shopxare e i nostri plugin e SDK.
Escluso:
- i siti dei nostri clienti (segnalalo al cliente);
- servizi di terzi che usiamo (segnalalo al fornitore);
- test di denial-of-service, spam e social engineering o phishing verso il nostro team o i clienti;
- attacchi fisici a uffici o data center;
- risultati di scanner automatici senza impatto dimostrato;
- intestazioni o flag dei cookie di best practice mancanti senza impatto di sicurezza dimostrato;
- clickjacking su pagine senza azioni sensibili;
- risultati su limiti di richieste o brute force su endpoint non di autenticazione;
- vulnerabilità sfruttabili solo con browser obsoleti o dispositivi con root o jailbreak.
3. Regole
- Usa solo workspace di prova creati da te. Non accedere, modificare o cancellare dati di altri utenti; se vi accedi per errore, fermati, non conservarli e avvisaci.
- Non degradare i Servizi per gli altri.
- Non divulgare pubblicamente la vulnerabilità finché non l’abbiamo corretta o non sono trascorsi 90 giorni dalla segnalazione, a seconda di cosa avviene prima, salvo diverso accordo.
4. Il nostro impegno
Se rispetti questa policy:
- confermeremo la ricezione entro 3 giorni lavorativi e ti terremo aggiornato;
- non intraprenderemo azioni legali contro di te né chiederemo alle autorità di farlo per la tua ricerca, e la considereremo autorizzata ai sensi delle leggi anti-hacking applicabili;
- lavoreremo con te per comprendere e correggere il problema;
- se lo desideri, ti citeremo pubblicamente dopo la correzione.
Al momento non abbiamo un programma di bug bounty retribuito, ma possiamo premiare a nostra discrezione le scoperte significative.