Sicurezza
Bug bounty e divulgazione responsabile
Accogliamo le segnalazioni di ricercatori indipendenti. Questa pagina definisce cosa rientra nel programma, come segnalare, quali tempi garantiamo e quali tutele offriamo a chi segnala in buona fede.
Ultimo aggiornamento: 30 agosto 2026
1. Come segnalare
Invia la segnalazione a info@mailcripty.com con oggetto [SECURITY]. Includi descrizione, impatto, passi di riproduzione e — se possibile — una prova di concetto minima. Se vuoi cifrare la segnalazione, scrivici prima: ti forniamo un canale protetto.
2. Tempi di risposta
- Presa in carico: entro 3 giorni lavorativi.
- Valutazione e classificazione della gravità: entro 10 giorni lavorativi.
- Correzione: vulnerabilità critiche entro 30 giorni, le altre secondo priorità concordata.
- Divulgazione pubblica: coordinata con chi segnala, di norma dopo il rilascio della correzione.
3. Ambito incluso
- i domini mailcripty.com e mailcripty.app e i relativi sottodomini;
- le applicazioni desktop firmate distribuite dal sito;
- il modulo crittografico pubblicato in Codice crittografico;
- le interfacce di programmazione pubbliche, l'autenticazione, l'isolamento tra account e i permessi sui dati.
4. Fuori ambito
- attacchi di volume (denial of service, flood, brute force massivo);
- ingegneria sociale verso utenti o personale, phishing, accessi fisici;
- report generati da soli scanner automatici senza impatto dimostrato, mancanza di header non sfruttabili, versioni di librerie senza exploit;
- problemi su servizi di terze parti non gestiti da noi;
- limiti già dichiarati pubblicamente, come la posta scambiata con provider esterni che non è cifrata end-to-end.
5. Regole di condotta
Usa solo account di prova creati da te, non accedere a dati altrui, non degradare il servizio, non esfiltrare né conservare dati reali, e non divulgare la vulnerabilità prima della correzione concordata. La violazione di queste regole esclude dal programma.
6. Safe harbour
Chi rispetta queste regole e segnala in buona fede non sarà oggetto di azioni legali da parte nostra per l'attività di ricerca svolta entro l'ambito indicato. Collaboreremo per chiarire eventuali equivoci prima di qualsiasi iniziativa.
7. Riconoscimenti e ricompense
Ogni segnalazione valida riceve un riconoscimento pubblico nella hall of fame di questa pagina, se chi segnala lo desidera, e un piano TOP gratuito. Per le vulnerabilità di gravità alta o critica valutiamo caso per caso una ricompensa economica: l'importo viene concordato in base a impatto, qualità del report e originalità. Non esiste oggi un tariffario fisso e lo dichiariamo apertamente.
8. Hall of fame
Nessuna segnalazione valida ricevuta finora. I ricercatori che contribuiranno saranno elencati qui, con il nome o lo pseudonimo che indicheranno.