Nexilica gestisce un programma di divulgazione coordinata delle vulnerabilità (CVD) per i propri prodotti e siti. Se hai trovato una vulnerabilità di sicurezza, questa pagina ti dice come segnalarla, cosa ci impegniamo a fare in cambio e le regole che tutelano la ricerca svolta in buona fede. È la stessa politica conservata come SECURITY.md nei repository dei prodotti; se i due testi dovessero differire, fa fede questa pagina.

1. Segnalare una vulnerabilità

Scrivi a security [at] nexilica [dot] com con i dettagli. Non aprire issue, pull request, discussioni o post sui social per una vulnerabilità di sicurezza, e non rivelarla a terzi, finché non abbiamo concordato con te la divulgazione: una segnalazione pubblica consegna la vulnerabilità a tutti prima che esista una correzione. L'email è l'unico canale di segnalazione.

Una buona segnalazione indica il componente interessato e la versione, il tag dell'immagine o il commit che hai provato; il tipo di problema e il suo impatto; i passi per riprodurlo, con codice proof-of-concept, richieste o configurazione dove aiutano; e log, screenshot o un vettore CVSS v3.1 se li hai già. Non devi fornire una correzione né un punteggio: ogni segnalazione la analizziamo e la valutiamo noi.

2. Perimetro

Rientrano: la piattaforma NeMo e il suo gateway; TestHive, l'applicazione di collaudo e il suo hardware; l'elettronica e il firmware che Nexilica distribuisce a proprio nome; e i siti nexilica.com, nemo.nexilica.com e testhive.nexilica.com con i servizi che li servono. Per i prodotti rilasciati a versioni, vale una release supportata: la corrente del canale stable e quella precedente. I problemi che si riproducono solo su una build non ancora rilasciata sono comunque benvenuti, ma non contano per gli obiettivi di correzione.

Non rientrano: i problemi che richiedono accesso fisico a un dispositivo o a un host; l'ingegneria sociale verso personale o clienti Nexilica; la negazione del servizio volumetrica; i report di scanner automatici senza un impatto dimostrato; le vulnerabilità di dipendenze di terze parti che già tracciamo e correggiamo, a meno che tu non mostri un percorso di sfruttamento specifico di un nostro prodotto.

3. I nostri impegni

I tempi decorrono da quando la segnalazione arriva a security [at] nexilica [dot] com . Confermiamo la ricezione entro 3 giorni lavorativi. Verifichiamo la segnalazione e le assegniamo una gravità CVSS v3.1 entro 10 giorni lavorativi, comunicandoti la nostra valutazione. Dalla valutazione, correggiamo i problemi critici entro 30 giorni, gli alti entro 60, i medi entro 90 e i bassi con la release successiva programmata. Se non riusciamo a rispettare un termine te lo diciamo e ti diamo una nuova data, invece di lasciarlo scadere in silenzio.

4. Divulgazione coordinata

Divulghiamo in accordo con te. La pubblicazione avviene quando una correzione è disponibile, oppure 90 giorni di calendario dopo la conferma di ricezione, se questa data viene prima; il termine si può estendere di comune accordo, per esempio quando una correzione richiede un rilascio coordinato sulla flotta. Ti chiediamo di non pubblicare per conto tuo prima della data concordata. L'avviso indica le versioni interessate, la versione che contiene la correzione e il punteggio CVSS. Per i prodotti installati su nodi che si aggiornano da soli, come NeMo, una correzione è disponibile quando l'immagine corretta è pubblicata sul canale stable, non quando è soltanto integrata nel codice.

5. Vulnerabilità attivamente sfruttate

Una vulnerabilità di cui abbiamo prova che è attivamente sfruttata non è solo una questione di divulgazione: ai sensi del Regolamento (UE) 2024/2847 (Cyber Resilience Act), articolo 14, attiva anche una procedura di notifica a ENISA e al CSIRT competente con scadenze di legge. Se la tua segnalazione riguarda uno sfruttamento in corso, dillo esplicitamente, così avviamo subito quella procedura.

6. Safe harbour

Non avvieremo né sosterremo azioni legali contro di te, e consideriamo la tua ricerca autorizzata da questa politica, se è svolta in buona fede e rispetta queste regole: segnala tramite security [at] nexilica [dot] com e lasciaci un tempo ragionevole per correggere prima di rivelare il problema ad altri; non accedere, modificare, copiare o esfiltrare dati che non sono tuoi - in una piattaforma multi-tenant significa non leggere, alterare o conservare mai i dati di un altro tenant o cliente, e usare solo account e dati tuoi o che hai il permesso esplicito di provare; non degradare, interrompere o negare il servizio ai nostri sistemi o ai loro utenti; niente ingegneria sociale, phishing o intrusione fisica verso Nexilica, il suo personale o i suoi clienti; fermati appena hai dimostrato la vulnerabilità e non usarla oltre quanto serve alla dimostrazione. La ricerca che viola queste regole è fuori da questa tutela, e gli impegni sopra non si applicano.

7. Riconoscimenti

Con il tuo consenso citiamo chi segnala, per nome o nickname, nell'avviso pubblicato. Dicci nella segnalazione come vuoi essere citato, o se preferisci restare anonimo. Nexilica al momento non ha un programma di bug bounty a pagamento; il riconoscimento è la citazione nell'avviso.


Contatto leggibile da macchina: /.well-known/security.txt (RFC 9116).