Politica di divulgazione delle vulnerabilità
Sicurezza di AhaSlides · Divulgazione responsabile · Ultimo aggiornamento: 15 settembre 2026
Il nostro impegno
Prendiamo molto sul serio la sicurezza dei nostri utenti e dei loro dati. Accogliamo con favore le segnalazioni da parte di ricercatori di sicurezza e collaboreremo con voi per comprendere e risolvere rapidamente qualsiasi problema. Non intraprenderemo azioni legali contro di voi per ricerche di sicurezza condotte in buona fede ai sensi della presente informativa.
Obbiettivo
Nell'ambito
- ahaslides.com e i suoi sottodomini (ad esempio presenter.ahaslides.com and audience.ahaslides.com)
- L'applicazione web AhaSlides, le app per relatori e per il pubblico.
Fuori portata
- Test di negazione del servizio (DoS/DDoS) e test di sovraccarico volumetrico o di traffico.
- Ingegneria sociale nei confronti di personale, utenti o appaltatori; attacchi fisici
- Spam o risultati di scanner automatici senza un impatto dimostrabile e sfruttabile
- Segnalazioni relative esclusivamente a browser non più supportati o giunti a fine ciclo di vita.
- Servizi di terze parti che non controlliamo (segnalateli al fornitore terzo)
- Accesso pubblico aperto (non autenticato): l'app per il pubblico consente deliberatamente a chiunque di partecipare a una presentazione e inviare risposte senza un account o un login, in modo che il pubblico possa partecipare liberamente. Le segnalazioni relative alla mancanza di autenticazione nel flusso di accesso o di invio del pubblico non sono considerate vulnerabilità.
- Suggerimenti sulle migliori pratiche senza impatto sulla sicurezza (ad esempio, intestazioni mancanti senza possibilità di sfruttamento, pignolerie su SPF/DMARC, auto-XSS, opinioni sulla limitazione della velocità). Questi suggerimenti sono benvenuti, ma non vengono trattati come vulnerabilità.
Regole di ingaggio
Per favore, do:
- Segnalateci immediatamente qualsiasi problema e concedeteci un tempo ragionevole per risolverlo prima di divulgarlo pubblicamente.
- Utilizza solo i tuoi account di prova. Fermati alla fase di verifica del concetto.
Per favore, non si:
- Accedere, modificare, scaricare o eliminare dati che non ti appartengono. Per dimostrare l'accesso, è sufficiente uno screenshot o una registrazione minimale e anonimizzata, quindi non sottrarre dati reali degli utenti.
- Degradare o interrompere i nostri servizi, oppure eseguire attacchi automatizzati ad alto volume.
- Divulgare pubblicamente il problema prima che abbiamo confermato che è stato risolto (vedere divulgazione coordinata).
Come segnalare
Email security@ahaslides.com con:
- Una descrizione chiara della vulnerabilità e del suo impatto.
- Riproduzione dettagliata passo passo, incluso l'URL o l'endpoint interessato.
- Prova di fattibilità (screenshot, un breve video o una richiesta minimale), oscurata.
- Il tuo nome o pseudonimo per i crediti (facoltativo).
Cosa puoi aspettarti da noi
- Riconoscimento entro 2 giorni lavorativi.
- A decisione di triage (valido, necessita di maggiori informazioni o fuori ambito) all'interno 5 giorni lavorativi.
- Vi terremo aggiornati mentre lavoriamo alla soluzione e vi avviseremo quando il problema sarà risolto.
- Se lo desiderate, potete includerlo nei ringraziamenti pubblici relativi alla sicurezza.
divulgazione coordinata
Vi chiediamo di mantenere riservati i dettagli fino a quando non avremo confermato l'implementazione di una soluzione e di coordinare con noi qualsiasi comunicazione pubblica. La nostra finestra temporale di risoluzione prevista è 90 giorniSe avremo bisogno di più tempo, vi spiegheremo il motivo.
Riconoscimento
AhaSlides è un'azienda in crescita e non gestisce un programma di ricompense fisso e retribuito. Qualora una segnalazione sia valida, originale e divulgata in modo responsabile, potremmo, a nostra discrezione, offrire un piccolo riconoscimento e/o un riconoscimento pubblico come ringraziamento.
Report duplicati. Laddove più persone segnalano lo stesso problema, il primo rapporto riproducibile che riceviamo è l'unico avente diritto a un eventuale premio. Chi in seguito segnala lo stesso problema può comunque ricevere un riconoscimento pubblico se aggiunge informazioni sostanzialmente nuove (ad esempio, un impatto più grave, una riproduzione migliore o un'ulteriore superficie interessata).
Problemi già noti. Se siamo già a conoscenza di un problema e lo abbiamo registrato internamente prima che riceviamo la tua segnalazione, ti ringrazieremo comunque, ma la tua segnalazione non sarà idonea per un premio. Come nel caso di segnalazioni duplicate, potremmo offrire un riconoscimento pubblico qualora la tua segnalazione aggiunga informazioni sostanzialmente nuove.
Vi siamo sempre grati per il vostro aiuto nel mantenere AhaSlides un sito sicuro.