Ultimo aggiornamento: 2026-09-14
Sicurezza
Contatto sicurezza: security@digitalfreedom.co.za · modulo: https://security.digitalfreedom.co.za · leggibile da macchina: /.well-known/security.txt
Fornitore: DigitalFreedom — un marchio di DigitalFreedom Global LLC, 30 N Gould St, Ste N, Sheridan, WY 82801, Stati Uniti
1. Introduzione
Snapshots è un prodotto con elementi digitali e la sicurezza di chi lo usa è una priorità. Questa politica descrive come chiunque — ricercatore di sicurezza, giocatore o semplice osservatore — segnala una presunta vulnerabilità e come la trattiamo in un processo di divulgazione coordinata.
È redatta per soddisfare come standard minimo:
- il regolamento UE sulla ciber-resilienza (regolamento (UE) 2024/2847), in particolare l’obbligo del fabbricante di mantenere una politica di divulgazione coordinata e un punto di contatto unico;
- ISO/IEC 29147 (divulgazione delle vulnerabilità) e ISO/IEC 30111 (gestione delle vulnerabilità);
- la prassi della CISA sulla divulgazione coordinata e l’inquadramento della ricerca in buona fede nella politica di esercizio dell’azione penale del Dipartimento di Giustizia statunitense per il Computer Fraud and Abuse Act;
- la prassi riconosciuta di divulgazione responsabile in Germania.
2. Ambito
Inclusi:
- l’app Snapshots per iOS pubblicata con il marchio DigitalFreedom;
- il backend di Snapshots e la sua API su
snapshot.prod.app.digitalfreedom.co.za; - questo sito,
snapshots-quiz.app.
Esclusi: piattaforme, store, hosting e dipendenze che non gestiamo — segnalateli al rispettivo gestore. Ci coordineremo con quella parte se Snapshots è coinvolto. Esclusi anche i rilievi privi di impatto sulla sicurezza (header di hardening mancanti su un sito statico senza sessione, banner di versione, self-XSS, risultati non verificati di uno scanner automatico).
3. Come segnalare
- E-mail: security@digitalfreedom.co.za
- Modulo: https://security.digitalfreedom.co.za
Indicate, ove possibile: prodotto, servizio o URL interessati e versione; descrizione della vulnerabilità e del suo impatto; passi per riprodurla, con proof of concept; la vostra valutazione della gravità; e se e come desiderate essere citati.
Le segnalazioni sono accettate in inglese o tedesco. Non includete più dati personali o di terzi di quanto strettamente necessario alla dimostrazione.
4. I nostri impegni
- Conferma di ricezione senza ingiustificato ritardo — obiettivo: 3 giorni lavorativi.
- Analisi e classificazione, con valutazione della gravità.
- Aggiornamenti ai progressi significativi e avviso quando è disponibile una correzione.
- Correzione delle vulnerabilità confermate in tempi ragionevoli e basati sul rischio, prima le più gravi.
- Divulgazione coordinata: preferiamo la divulgazione pubblica una volta disponibile la correzione e dopo un tempo ragionevole per l’aggiornamento, concordando i tempi con voi ove possibile.
- Dove il regolamento sulla ciber-resilienza o altra norma imponga di notificare una vulnerabilità attivamente sfruttata o un incidente grave all’autorità competente — il CSIRT designato ed ENISA —, provvediamo nei termini di legge, indipendentemente dalla divulgazione pubblica.
5. Safe harbour
Non avvieremo né sosterremo azioni legali contro di voi per ricerca e segnalazione svolte in buona fede secondo questa politica. Consideriamo tale attività accesso autorizzato e non la tratteremo come violazione dei nostri termini di servizio, delle norme antielusione o del diritto sull’accesso abusivo a sistemi informatici, incluso il CFAA e i suoi equivalenti.
Il safe harbour vale finché rispettate le regole del § 6. Se un terzo agisce contro di voi per un’attività conforme a questa politica, adotteremo misure ragionevoli per far sapere che la vostra azione era autorizzata.
6. Regole d’ingaggio
- Adoperatevi in buona fede per evitare violazioni della riservatezza, distruzione di dati, degrado del servizio e disservizi per altri.
- Accedete, usate e conservate solo i dati minimi necessari alla dimostrazione. Non esfiltrate, non conservate e non condividete mai dati di altri giocatori.
- Testate con il vostro nome giocatore e il vostro dispositivo. Non contro le schede di altri giocatori.
- Niente test di denial of service o di carico, niente spam, niente ingegneria sociale su personale o clienti, niente attacchi fisici, niente attacchi ai nostri fornitori.
- Non divulgate pubblicamente o a terzi prima che abbiamo corretto e concordato con voi la divulgazione.
- Interrompete e avvisateci subito se incontrate dati personali o sensibili.
- Rispettate la legge applicabile.
7. Riservatezza e protezione dei dati
Le segnalazioni sono trattate come riservate. I dati personali in esse contenuti sono trattati solo per gestire la segnalazione e correggere il problema, sulla base dell’art. 6(1)(f) GDPR — il nostro legittimo interesse alla sicurezza dei prodotti — e dell’art. 6(1)(c) in caso di obbligo di legge. I recapiti sono conservati solo per il tempo richiesto dal coordinamento e dalla tracciabilità. Si applica l’informativa sulla privacy.
8. Riconoscimento
Non gestiamo un programma di ricompense a pagamento. Con il vostro consenso vi citiamo volentieri nelle note di versione che accompagnano la correzione o in un ringraziamento pubblico. Potete anche restare anonimi.
9. Sicurezza del servizio
Per trasparenza, e perché il regolamento sulla ciber-resilienza si attende che sia dichiarato e non presunto:
- traffico cifrato in transito con TLS; database e storage a oggetti cifrati a riposo;
- richieste al backend autenticate con un token applicativo;
- accesso amministrativo con autenticazione a più fattori e privilegio minimo;
- backup quotidiani del database;
- aggiornamenti di sicurezza e conformità per almeno cinque anni dall’immissione sul mercato di una versione (§ 2.4 dei termini di servizio);
- le vulnerabilità individuate o segnalate vengono corrette in una versione dell’app tramite l’App Store e, lato server, con un deployment del backend — senza alcuna azione da parte vostra.
10. Nessuna garanzia
Questa politica non crea obblighi contrattuali, garanzie o diritti a ricompensa e non comporta rinuncia ad alcun diritto del Fornitore, salvo quanto previsto al § 5. Possiamo aggiornarla; la versione italiana vigente è sempre su https://snapshots-quiz.app/it/sicurezza/. Nel campo Policy: del nostro security.txt è indicata come indirizzo canonico la versione inglese, https://snapshots-quiz.app/security/.
11. Contatti
Segnalazioni di sicurezza: security@digitalfreedom.co.za · https://security.digitalfreedom.co.za Generale: hello@digitalfreedom.co.za · Sito web: https://digitalfreedom.co.za
© 2025–2026 DigitalFreedom Global LLC. Tutti i diritti riservati.