Security
Come dirci che qualcosa non va
Se hai trovato una vulnerabilità, qui sotto trovi il canale di segnalazione e i nostri impegni di risposta. Se ci stai valutando, trovi anche un resoconto onesto di dove esiste il nostro accesso.
- Presa in carico
- 1 giorno lavorativo
- Valutato
- Entro 5 giorni
- Riconoscimento
- Se lo desideri
Definition
Come segnalo una vulnerabilità di sicurezza a CirculeID?
Email ceo@fistasolutions.com with "Security disclosure" as the subject and enough detail to reproduce the issue. We acknowledge within one business day and give an initial assessment within five, with a named contact who stays with the report until it is closed.
Please do not post it publicly first, and please do not test against other customers’ data. Beyond that we are not going to threaten researchers with legal language: a report made in good faith is a favour, and we will treat it as one.
Divulgazione
Che cosa succede dopo la vostra segnalazione
- 01
Presa in carico
Entro un giorno lavorativo, da una persona e non da un risponditore automatico, con il nome di chi se ne fa carico.
- 02
Valutato
Entro cinque giorni lavorativi vi diciamo se riusciamo a riprodurlo, come valutiamo l’impatto e che cosa intendiamo fare.
- 03
Risolto
La tempistica dipende dalla gravità. Ricevete avanzamenti anziché silenzio, e vi diciamo quando la correzione è in produzione.
- 04
Chiuso
Confermiamo l’esito, vi attribuiamo il merito se desiderate essere citati, e concordiamo con voi i tempi di un’eventuale divulgazione coordinata.
Accesso
Chi può accedere ai dati dei clienti
| Party | What they can reach | Controllo |
|---|---|---|
| Anyone with a data carrier | The public tier of a passport | The product group’s access policy |
| Verified third parties | Treatment, repair or regulatory tiers | A revocable credential from a trusted issuer |
| Customer systems | Everything in that tenant | Scoped keys, per environment and capability |
| CirculeID engineering | Production data, for an approved reason | Restricted, reason-required, logged in the customer-visible audit trail |
| Subprocessors | Only what their function requires | Named in the data processing terms; changes notified in advance |
Prassi
Che cosa è in essere
Cifratura
In transito e a riposo, con chiavi gestite separatamente dai dati.
Custodia delle chiavi
Chiavi di firma in un modulo di sicurezza hardware, oppure trattenute interamente dal cliente.
Log di audit
Compreso il nostro stesso accesso operativo, nella traccia che i clienti possono leggere.
Privilegio minimo
Accesso concesso per ruolo e per motivo, riesaminato anziché accumulato.
Notifica diretta delle violazioni
I clienti coinvolti vengono avvisati direttamente, presto e con ciò che è ancora ignoto.
Aperto ai ricercatori
Le segnalazioni in buona fede sono trattate come un favore, non come una questione legale.
Risposte
Domande frequenti
Come segnalo una vulnerabilità?
Email ceo@fistasolutions.com with "Security disclosure" as the subject. Include enough detail to reproduce the issue. Please do not open a public issue, post it publicly, or test against other customers' data before we have had a chance to respond.
A che cosa vi impegnate in risposta?
Presa in carico entro un giorno lavorativo, una prima valutazione entro cinque e un referente con nome che segue la segnalazione fino alla chiusura. Ti diremo che cosa abbiamo trovato anche quando la risposta è che il comportamento è voluto, e ti daremo credito se lo desideri.
Il personale di CirculeID può leggere i dati di passaporto dei clienti?
L’accesso alla produzione è limitato, richiede una motivazione approvata ed è registrato nella stessa traccia di audit che i clienti possono leggere. Non rivendichiamo alcuna zero-knowledge: la piattaforma ospita il record e lo risolve su richiesta, quindi tratta necessariamente i dati. Qualsiasi fornitore che sostenga il contrario mentre serve un passaporto pubblico sta descrivendo qualcosa che l’architettura non può fare.
Che cosa succede in caso di violazione?
I clienti coinvolti vengono avvisati direttamente e non solo tramite una pagina di stato, con ciò che sappiamo, ciò che ancora non sappiamo e ciò che stiamo facendo. Gli obblighi di notifica ai sensi del GDPR e delle norme settoriali applicabili sono rispettati nei termini di legge. Preferiamo una notifica precoce incompleta a una tardiva ben confezionata.
Gestite un programma di bug bounty?
Non un programma formale con fasce di ricompensa pubblicate. Diamo riscontro e, quando una segnalazione ha un impatto reale, premiamo i ricercatori caso per caso. Annunciare un bug bounty che non riusciremmo a gestire con costanza sarebbe peggio che dire chiaramente come funziona oggi.
Next step
Mandaci la tua valutazione fornitori
Preferiamo compilare direttamente il vostro questionario piuttosto che lasciarvi dedurre le risposte da una pagina. Fate le domande scomode.