Segnala una vulnerabilità

Politica di divulgazione responsabile delle vulnerabilità

1. Introduzione

La sicurezza dei sistemi informativi di Market Pay è una priorità. Questa politica mira a fornire un quadro chiaro, sicuro e conforme per la divulgazione responsabile delle vulnerabilità individuate nei nostri beni digitali. Consente ai ricercatori di sicurezza di collaborare con noi in modo strutturato, responsabile e cooperativo.


2. Quadro normativo

Ci impegniamo a rispettare il GDPR, la Direttiva NIS2, la legge francese sulla Repubblica Digitale (Loi pour une République numérique), la Convenzione di Budapest, nonché gli standard ISO/IEC 29147 & 30111 e le raccomandazioni di NIST, ENISA e CISA.


3. I nostri impegni

  • Non intraprenderemo alcuna azione legale, sia civile che penale, contro gli individui che si attengono strettamente a questa politica.
  • Tratteremo le segnalazioni in buona fede con serietà e rispetto.
  • Confermeremo la ricezione entro 48 ore lavorative.
  • Tenteremo di tenere informato il ricercatore sulle fasi chiave di valutazione e risoluzione.

4. Ambito autorizzato

I seguenti sistemi e servizi rientrano nell'ambito di questa politica:

  • Terminale di pagamento (Payment Terminal)
  • Tap to Pay
  • Pagamento online (Online Payment)
  • MarketPay Hub
  • MarketPay Assist

I test al di fuori di questo ambito non sono consentiti.


5. Metodi consentiti e proibiti

✅ Cosa puoi fare:

  • Condurre test non intrusivi per identificare una potenziale falla (es. XSS, SQL injection, controllo degli accessi improprio).
  • Testare solo i tuoi account o ambienti di test.
  • Documentare e segnalare con precisione le prove della vulnerabilità.

❌ Cosa non devi fare:

  • Lanciare attacchi DDoS, ransomware o attacchi brute-force.
  • Sfruttare la falla oltre la dimostrazione del concetto (Proof of Concept).
  • Utilizzare l'ingegneria sociale o ingannare utenti o dipendenti.
  • Accedere, copiare, modificare o eliminare dati personali o sensibili.
  • Divulgare pubblicamente la vulnerabilità senza il nostro consenso scritto.

6. Come effettuare una segnalazione


Canale di segnalazione:

Indirizzo e-mail dedicato: vulnerability-report@market-pay.com


Si prega di utilizzare la nostra chiave PGP:

```text

—–BEGIN PGP PUBLIC KEY BLOCK—–

mQGNBGGlBtQBDADB7NlNXCBA1mS+1LIwzPFJ+wE00+GrDqbbnbOBUFH7akQwhAlD

qPAD3QdxyqajqKch/+8hSn708NFvl9w0w16sEV3MtomIwMG0btsgdRO/5lsx31K4

NCVUGmA6qPSLuwWEWqYgW99j4UGHYKMgwTv/x2NiBGzilUiD9DNHK/NNisoHUiB/

eY5asKXmsd3a+4OXWOzfX5dl2bCEapCp/AXTM3Ff/Hy6L4aaz+cnpIdLp4dlBV2G

fwSlUa9Lkx4tCeFhypMPdPqcnkF2TjG5DYJcJDVvYEoBIL7qtgl7GpAuQNiYZ1Bh

Tpjk0h8ZYdMZ58KqWImbOXoydN3My5jctfCigA64oQR+jJjS+PJlaM8xXSrWcDOI

+0oNZ2Mj7Oqh07utMnMszgoUiy/yjPHnUde2tJjPwcqL72nPYUi0bBZCGh0u13Y/

wn7clBN6tiC9eCVrw5/ofiEpeR+WtC5GNrZ6n4W7xKhi9x2KzdJNPojacosuH6FA

hX1FcmZ226QL7cEAEQEAAbQ6VnVsbmVyYWJpbGl0eSBSZXBvcnQgPHZ1bG5lcmFi

aWxpdHktcmVwb3J0QGRlamFtb2JpbGUuY29tPokBzgQTAQoAOBYhBN0KuaDJugTB

A5AngJCA7d9W9RMxBQJhpQbUAhsDBQsJCAcCBhUKCQgLAgQWAgMBAh4BAheAAAoJ

EJCA7d9W9RMxwVkL/iKTHp6RUJxIZrdhM0uaiEun8erg2ZAqMpqpg8XArstJy8PQ

NW18sKlIl5QP6q0zLetL2aoMvXgS7ZRdQTdImbhCkGqTyWjbgCM3y+uo3E9PJhF5

pWSwM8W3syQSfrhFYlc4Uqqz3j9UxyiSixn8J4O75ILAtloKxukz4O3e1Xp/XebL

BhTjhwoOI02GYn8UvznoH2F0ilazgGTObhOTXSs0HBEwgooA861JpqO3lOTtXs2P

qUJtyzc0d/mQrJUZEGBZF3iwfh+giAfzhA7dVfkxkfZWvIwaIDRz/3ItY2DUVsvo

+EKQRYrSW5Ae448R3OnRmGx4SXNy3mSjQm220DXWKfL1j/rVbNYO5swKHZyJNZy1

emAoHDIEx2yO6EFDoQ8q37lOAwMdTvMG7YW4ybnsBEhPOLhvkO9YcYkQUphNCT5A

B4GZZ75Iy6g5NPqKL6sFHMxDdqUdpAJ3e2F1ljrF4oVSMBYTd2UXqboV/Zg3RhD0

8eVKugx5a7+ARBkKY7kBjQRhpQbUAQwAp7SwKrRDBXh5zEb4RMPBf+F0vJAtBPLC

wOZYel7lL4m4fvWz1LfFhDsc9voQ9DXGYHrgOjqMYe0ypiBaJCZ3nGB/I+MlqJZl

WsvoJlg5+UEqnaamY/LgTch3MluX7GYAnfVXS8VF7Dfwt5PTKA+z/xDUfGXWQOGN

srRyAs0Yx1XL/FOCSruRRayT53O08SxWaLeKsUQgIjS7yLubcJyT2Zou/kItqSzT

oEVPoZLHOHAenGAfAakkCoKJaD83vz/LWAB9Z5ctO1E8jdC2xDheiR6DFADvdHgc

MWHob4kpqVPZs6jlwN+Kbx6kcwy2XhBS0mfeNNJg2tcU96aOmJ0nQsq4hVhiC5Lf

/ru/JconjXCc39JKg+ukYxByQ0b/YHGlF8ajT9EZwJEpnZ7AZG0zmqwiErm1PkFf

KqPxAJxEPXTB0BGj0Ea3WUr0lkCwjE4XAogMHSkTnsmBS9RO5HPKqljsD628n0PJ

mLk57TT550nvvqq298GoUTwg6/IoGDpVABEBAAGJAbYEGAEKACAWIQTdCrmgyboE

wQOQJ4CQgO3fVvUTMQUCYaUG1AIbDAAKCRCQgO3fVvUTMfANC/wKYB71y0rtQ+NE

npSgYKgAf3CrvbdBkIABKexCIW/6uTz7zCMP4he4bTzmjQkvci0NpYoPFZcVWvMj

1nGp1gZLpZG2CxdA+YknfNJK55RK9LNe48GHu9Z48C18yo1Fa6HL1G2CwUorOpxG

G+9QbUrPLRreINF8EboTzCDGzZWWtLMBIbYgnlFgh3hlSRFvbIBRr2lGDvozV+O/

3FvRvbUyTI/S5e8khBTi9IT4Qqa/3ItNvB5tO0ihdXz2s0TswgIXMmS6O0Ca0Mpu

MW6QbGvT/OXhk4yyGK667+6mGWPyLblxqSZGcJw276o5D+x1YRgVEihFgxxSkwDN

zmxpolHutvdLYff2zwSELo5+NauaUwnBoKDk4TcJsclkWjVeLYVvXGu1/lpvsy2t

uH0oH3MhPU9lBl6CmoQZ4xSxcGOwORvyxN/2Soj5yZD2UcPbEvv8vg8Q6hup1STo

PHhnhlToybXS8NM809Ee2bGO5h1eeYumIay/DcoUrsnbT1MvXIU=

=vUXQ

—–END PGP PUBLIC KEY BLOCK—–


```


Informazioni da includere:

  • Descrizione dettagliata della vulnerabilità
  • Passaggi per la riproduzione
  • Ambito interessato
  • Potenziale impatto
  • Dati tecnici o screenshot

Gestione della segnalazione:

  • Conferma di ricezione entro 48 ore lavorative
  • Valutazione della gravità basata sul punteggio CVSS
  • Risoluzione entro tempi ragionevoli a seconda dell'impatto
  • Comunicazione continua con il ricercatore

7. Condizioni generali

  • Nessuna ricompensa finanziaria: Non offriamo alcun programma Bug Bounty nell'ambito di questa politica.
  • Riservatezza: Il contenuto della tua segnalazione rimane riservato. Non divulgheremo la tua identità senza il tuo consenso.
  • Pubblicazione: Ci riserviamo il diritto di pubblicare un avviso di sicurezza con crediti anonimi o pubblici, a seconda delle tue preferenze.

8. Sicurezza delle comunicazioni

  • Uso obbligatorio di HTTPS
  • Crittografia PGP per le e-mail
  • Autenticazione forte per l'accesso alle piattaforme interne di gestione
  • Registrazione (logging) di tutte le segnalazioni per la tracciabilità delle verifiche (audit trail)

9. Esclusione di responsabilità legale (Legal Disclaimer)

Qualsiasi comportamento al di fuori del quadro definito può comportare azioni legali. Questa politica non costituisce un'autorizzazione all'intrusione.