Inviate una email a security@avelra.com. Includete: descrizione della vulnerabilità, passi per riprodurla, impatto potenziale, URL o componenti interessati, ed eventuali prove (screenshot, log). Se desiderate una comunicazione cifrata, segnalatecelo.
Conferma di ricezione entro 48 ore. Valutazione iniziale e aggiornamento entro 7 giorni lavorativi. Vi terremo informati fino alla risoluzione. Non intraprenderemo azioni legali contro chi segnala in buona fede e rispetta questa politica (safe harbour).
Questa politica copre: one.avelra.com, avelra.com, le API pubbliche della piattaforma e le applicazioni mobili ufficiali AVELRA ONE. Non copre i servizi di terze parti (es. Revolut, Hostinger), che hanno proprie politiche.
Attacchi DoS/DDoS o test che degradano il servizio. Accesso, modifica o cancellazione di dati di altri utenti. Ingegneria sociale verso dipendenti o clienti. Attacchi fisici. Divulgazione della vulnerabilità prima della risoluzione. Sfruttamento della vulnerabilità oltre quanto necessario a dimostrarne l'esistenza.
Con il vostro consenso, vi citeremo pubblicamente come contributori alla sicurezza di AVELRA ONE. Al momento non offriamo ricompense monetarie (bug bounty), ma ogni segnalazione seria è apprezzata e riconosciuta.
security@avelra.com — per questioni di sicurezza
AVELRA LTD, 7 Bell Yard, London WC2A 2JR · info@avelra.com