Filosofia della sicurezza & divulgazione responsabile
CopyCharacter prende sul serio l'integrità del software, la sicurezza delle applicazioni web e la protezione dei dati dei visitatori. Riconosciamo l'inestimabile ruolo dei ricercatori di sicurezza indipendenti nell'individuare vulnerabilità.
Se credi di aver scoperto una falla di sicurezza o vulnerabilità tecnica che riguarda la nostra piattaforma, ti invitiamo a divulgarla in modo responsabile affinché possiamo indagarla e porvi rimedio tempestivamente prima dell'esposizione pubblica.
Target inclusi & esclusi
✅ Target inclusi
- Dominio di produzione:
https://copycharacter.com/* - Motore di routing, elaborazione dei parametri HTTP e rendering delle viste.
- Cross-Site Scripting (XSS) nella ricerca di caratteri e nei convertitori di codifica.
- Cross-Site Request Forgery (CSRF) sui moduli di contatto e segnalazione errori.
- Esecuzione remota di codice o vulnerabilità di inclusione arbitraria di file.
❌ Rigorosamente esclusi
- Attacchi denial of service (DoS o DDoS) contro server web o nodi edge CDN.
- Scanning automatizzato di massa, brute-forcing o spam di moduli.
- Ingegneria sociale, phishing o tentativi di intrusione fisica.
- Vulnerabilità in servizi ospitati da terzi (es. Cloudflare, Google AdSense) che non influiscono direttamente sul nostro codice applicativo.
Porto sicuro & attività di test vietate
Per qualificarsi per il porto sicuro ed evitare azioni legali, i ricercatori devono condurre i test rigorosamente entro questi parametri:
- Non compromettere la disponibilità, le prestazioni o l'integrità dei servizi per gli altri visitatori.
- Non accedere, modificare o esfiltrare l'archiviazione del browser di un altro utente o i suoi invii di contatto.
- Concedere al nostro team di sviluppo un tempo ragionevole (minimo 30 giorni) per rilasciare una correzione prima di pubblicare qualsiasi descrizione tecnica della vulnerabilità o proof of concept.
Come inviare una segnalazione di vulnerabilità
Invia la tua segnalazione via e-mail direttamente a [email protected] oppure usa il nostro portale strutturato di contatto:
Invia una segnalazione di sicurezza
Indirizza la tua segnalazione di vulnerabilità alla nostra casella di sicurezza dedicata con triage rapido.
Includi una descrizione chiara della vulnerabilità, i passaggi per riprodurla con trascrizioni di richieste/risposte HTTP o comandi curl minimi, e la tua valutazione dell'impatto.
Riconoscimento & SLA rilascio patch
- Riconoscimento iniziale: Entro 24-48 ore dalla ricezione.
- Triage & valutazione: Entro 5 giorni lavorativi.
- Rilascio delle patch: I problemi di gravità critica sono corretti con priorità di emergenza; i problemi moderati sono rilasciati nei normali cicli di versione.
Endpoint security.txt RFC 9116
In conformità con la specifica RFC 9116 per le divulgazioni di sicurezza web, CopyCharacter mantiene un file di politica di sicurezza leggibile da macchina a: