Politica di sicurezza
Questa è una traduzione di cortesia. La versione che fa fede è quella spagnola: la versione spagnola. In caso di discrepanza, prevale il testo spagnolo.
Hai trovato un bug di sicurezza? Scrivi a
security@aseptic.dev con
[SECURITY] nell'oggetto. Confermiamo entro 72 ore.
Come segnalare
Scrivi a security@aseptic.dev — o a
info@aseptic.dev, che arriva anch’esso a noi — con [SECURITY]
nell’oggetto.
Non aprire una issue pubblica per un bug di sicurezza: è visibile prima che esista una correzione, e questo lascia esposti tutti quelli sulla versione interessata.
Aiuta molto includere la tua versione di Aseptic e il sistema operativo, i passi per riprodurre, cosa ci guadagna un attaccante, e una proof of concept se ne hai una. Se preferisci cifrare l’email, chiedi la chiave in un messaggio senza dettagli.
Cosa faremo, e quando
| Termine | Cosa |
|---|---|
| 72 ore | Conferma di ricezione. Un essere umano ha letto la tua email |
| 7 giorni | Valutazione: se riproduciamo, la gravità che assegniamo e il piano |
| In base alla gravità | Correzione: critica in 7 giorni, alta in 30, media in 90, bassa nella prossima release regolare |
| 90 giorni | Divulgazione coordinata, con menzione se la vuoi |
Se non riusciamo a rispettare un termine ti diciamo perché prima che scada. Se non sei d’accordo con la gravità assegnata, dillo — se ne può discutere.
Divulgazione coordinata
Pubblichiamo i dettagli una volta che esiste una correzione e c’è stato tempo ragionevole per aggiornare, e in ogni caso 90 giorni dopo la segnalazione anche se irrisolta: tacere indefinitamente protegge il produttore, non l’utente.
Non intraprenderemo azioni legali contro chi fa ricerca in buona fede nell’ambito di questa politica: senza accedere a dati di terzi, senza degradare il servizio, senza estrarre più informazioni di quelle necessarie a dimostrare la falla, e senza divulgare anzitempo.
Non c’è bug bounty. C’è la menzione pubblica nell’advisory, se la vuoi.
Ambito
Nell’ambito: l’applicazione desktop, la CLI aseptic, il server MCP, il copilota, il
processo di aggiornamento automatico, e i servizi mcp.aseptic.dev e aseptic.dev.
Fuori ambito: i servizi di terze parti che integriamo — Cloudflare, Kinde, Paddle, Sentry e i fornitori di IA — che hanno i propri canali; i microservizi che orchestri tu, che sono tuoi; e le scoperte che presuppongono che l’attaccante controlli già la macchina, perché a quel punto non resta nulla da proteggere.
Quello che ci interessa in modo particolare, visto cosa fa il prodotto: le fughe dalla pulizia delle credenziali prima di un invio, i difetti nella verifica della firma dell’aggiornamento automatico, le perdite del catalogo di team fra organizzazioni, e qualsiasi modo per il copilota di eseguire qualcosa che l’utente non ha approvato.
Supporto di sicurezza
Manteniamo il supporto di sicurezza per la linea di versione corrente per almeno dodici mesi dalla prima release stabile, in linea con il regolamento (UE) 2024/2847. Durante la beta, le correzioni arrivano sempre sull’ultima versione pubblicata: non vengono retroportate su beta precedenti.
Le correzioni viaggiano sul canale di aggiornamento automatico, attivo di default. Gli advisory escono nelle note di rilascio e su questa pagina.
Notifica alle autorità
In quanto fabbricante di un prodotto con elementi digitali immesso sul mercato UE, notifichiamo a ENISA e al CSIRT competente le vulnerabilità attivamente sfruttate e gli incidenti gravi, entro i termini dell’articolo 14 del regolamento (UE) 2024/2847. Se la falla che segnali è sfruttata, diccelo: cambia tutti i termini qui sopra.
Componenti di terze parti
Aseptic include componenti open source, elencati nel file THIRD-PARTY-NOTICES
distribuito con l’applicazione. Le loro vulnerabilità sono tracciate automaticamente e
corrette con un aggiornamento. Se la falla è nel componente e non nel nostro uso, la
segnaliamo a monte e la annotiamo nel nostro advisory.
Come progettiamo perché ci sia meno da segnalare
Non è una promessa, solo quello che il prodotto fa: ciò che non lascia mai la tua macchina non può uscire dalla nostra. Codice, log, dati e segreti non viaggiano. Il catalogo di team ospitato è cifrato end-to-end con una chiave che non abbiamo. La diagnostica resta spenta finché non la accendi. Il dettaglio è nell’ informativa sulla privacy.