Vai al contenuto
ossscanner.org

Politica di divulgazione

Come gestiamo le vulnerabilità che troviamo

In breve: le segnalazioni appartengono al progetto. Non le pubblichiamo mai, non fissiamo scadenze e mostriamo le prove di concetto solo a chi può correggere il codice.

Chi può vedere un report

Un report di scansione è disponibile solo tramite il suo link privato, che contiene un identificativo casuale. I report non sono elencati da nessuna parte, sono esclusi dai motori di ricerca e non vengono condivisi con terze parti, fatta eccezione per il fornitore del modello di IA che elabora il codice.

Chiunque può avviare una scansione di un repository pubblico, anche chi non lo gestisce. Per questo i report sono pensati innanzitutto per aiutare chi si occupa della difesa: spiegano il bug, la sua causa principale e una correzione, mentre i riproduttori restano nascosti finché qualcuno non dimostra di avere accesso in scrittura effettuando il commit di un file token nel repository.

Progetti iscritti

I report dei progetti iscritti vengono inviati via email al contatto principale confermato e a un massimo di cinque indirizzi in CC. Prima di inviare qualsiasi report sono necessarie sia la conferma dell'email sia la prova dell'accesso in scrittura.

Nessuna scadenza

Le segnalazioni sono generate da modelli di IA e non vengono esaminate da persone. Non riteniamo corretto fissare una scadenza per la divulgazione di segnalazioni che nessuno ha convalidato, quindi non lo facciamo mai. Quando e come correggere e divulgare spetta interamente al progetto.

Non pubblichiamo

Non pubblichiamo segnalazioni, non redigiamo avvisi, non apriamo issue pubbliche e non richiediamo CVE per conto di un progetto. Se vuoi richiedere una CVE per qualcosa che abbiamo trovato, puoi farlo; citare l'ID della segnalazione è facoltativo.

Regole per le segnalazioni assistite dall'IA

I nostri report seguono le indicazioni pubblicate dai principali progetti per le segnalazioni assistite dall'IA, incluse quelle del kernel Linux: prima il riepilogo, impatto verificabile anziché speculazioni, una possibile patch, il commit che ha introdotto il bug per il tag Fixes: e riproduttori condivisi solo con i maintainer. Se inoltri una segnalazione a un progetto, verificala prima personalmente.

Conservazione

I report delle scansioni vengono conservati per 90 giorni; quelli dei progetti iscritti, finché il progetto rimane iscritto. I maintainer possono chiederci di eliminare qualsiasi report scrivendo a hello@ossscanner.org.

Vulnerabilità in ossscanner.org

Se trovi un problema di sicurezza nel servizio stesso, scrivi a hello@ossscanner.org. Risponderemo entro pochi giorni e, se lo desideri, ti accrediteremo la segnalazione.