Data di entrata in vigore: 17 aprile 2026
1. Avviso di Sicurezza
Scopo
Even Realities si impegna a mantenere la sicurezza e l’affidabilità dei nostri prodotti e servizi. Apprezziamo l’aiuto dei ricercatori di sicurezza e della comunità più ampia nel mantenere i nostri utenti al sicuro.
Questa Politica di Divulgazione delle Vulnerabilità (la “Politica”) descrive come le vulnerabilità di sicurezza devono essere segnalate responsabilmente e come Even Realities gestisce tali segnalazioni. Questa Politica si applica a tutte le segnalazioni di vulnerabilità, indipendentemente dal fatto che il segnalatore sia idoneo a qualsiasi programma di ricompense specifico (a seconda della gravità e dell’impatto delle vulnerabilità divulgate, offriremo ricompense caso per caso).
Ambito di Applicazione
Questa Politica si applica alle vulnerabilità di sicurezza che riguardano prodotti e servizi sviluppati, mantenuti o gestiti da Even Realities, inclusi ma non limitati a:
- Servizi web e piattaforme online gestiti da Even Realities (ad esempio: www.evenrealities.com)
- Applicazioni mobili ufficiali fornite da Even Realities (ad esempio: Even Realities App per iOS e Android)
- Firmware ufficiale del dispositivo e software embedded per prodotti Even Realities
- Meccanismi di comunicazione, aggiornamento, autenticazione e autorizzazione dei dispositivi gestiti da Even Realities
Esclusioni:
- Prodotti, integrazioni o servizi di terze parti non sviluppati da Even Realities.
- Software/hardware modificati, non ufficiali o non supportati (ad esempio, dispositivi jailbroken).
- Sicurezza fisica degli uffici o dei data center di Even Realities.
- Attacchi di social engineering o phishing contro dipendenti o utenti di Even Realities.
Dichiarazione di Autorizzazione
Questa Politica è intesa esclusivamente per fornire un meccanismo per la segnalazione delle vulnerabilità di sicurezza e non costituisce autorizzazione a condurre penetration test, valutazioni di sicurezza o qualsiasi altra forma di test attivo di sicurezza. Even Realities incoraggia la ricerca di sicurezza condotta in buona fede.
Se conduci la tua ricerca di sicurezza e la divulgazione delle vulnerabilità in conformità con questa politica:
- Consideriamo la tua ricerca autorizzata.
- Non intraprenderemo azioni legali contro di te per attività conformi a questa politica.
- Se un terzo avvia azioni legali contro di te, faremo sapere che le tue azioni sono state condotte in conformità con questa politica.
Nota: Devi rispettare tutte le leggi applicabili. Questa autorizzazione non ti permette di accedere, modificare o cancellare dati appartenenti ad altri utenti.
2. Segnalazione delle Vulnerabilità
Segnala le vulnerabilità sospette
Ricercatori di sicurezza, organizzazioni del settore, clienti e fornitori sono incoraggiati a collaborare con noi e a segnalare vulnerabilità di sicurezza relative ai prodotti e servizi Even Realities.
Email per la segnalazione delle vulnerabilità
Se ritieni di aver trovato una vulnerabilità di sicurezza, invia un rapporto dettagliato al nostro contatto dedicato alla sicurezza:
Se riscontri o scopri problemi di sicurezza nei prodotti e servizi Even Realities, invia un rapporto dettagliato a:
Email: software@evenrealities.com (Si prega di usare "Security Vulnerability" nell’oggetto)
Formato preferito per l’oggetto: [Tipo di Vulnerabilità] - [Nome Prodotto/Componente]
Quando possibile, i rapporti di vulnerabilità dovrebbero includere le seguenti informazioni:
- Descrizione dettagliata della vulnerabilità
- Prodotti o versioni interessate
- Passaggi per la riproduzione o prova di concetto (PoC)
- Valutazione del potenziale impatto sulla sicurezza
3. Risposta alle Vulnerabilità
Even Realities attribuisce grande importanza alla gestione delle vulnerabilità dei propri prodotti e servizi, supporta processi responsabili di divulgazione e gestione delle vulnerabilità e rispetta il lavoro di ogni ricercatore di sicurezza. Assegneremo personale dedicato per seguire, analizzare e gestire ogni problema di sicurezza segnalato, assicurando una risoluzione e una risposta tempestive. Invieremo una email con il primo riscontro entro dieci giorni lavorativi. Continueremo a seguire e fornire aggiornamenti sul progresso della risoluzione della vulnerabilità fino al completamento della correzione.
Nota: Il tempo effettivo di risposta alla vulnerabilità può variare in base al livello di rischio e alla complessità.
Consapevolezza della vulnerabilità: Prendere l’iniziativa di monitorare e ricevere le potenziali vulnerabilità e problematiche di sicurezza segnalate, mantenendo il contatto con i segnalatori.
Verifica della vulnerabilità: Verificare se le potenziali vulnerabilità e problemi di sicurezza influenzano la sicurezza dei nostri prodotti, valutare i rischi e informare gli utenti sui tempi di risoluzione e sui livelli di vulnerabilità.
Correzione delle vulnerabilità: Sviluppare piani per mitigare i rischi e correggere le vulnerabilità, verificare i risultati della correzione e fornire pacchetti di aggiornamento o patch per i prodotti.
Divulgazione della vulnerabilità: Divulgare le informazioni sulla vulnerabilità quando sono disponibili soluzioni alternative e patch (o al lancio di nuove versioni).
Miglioramento del problema: Dopo la divulgazione della vulnerabilità, monitoreremo l’efficacia della soluzione, raccoglieremo feedback e suggerimenti dei clienti e aggiorneremo la patch/pacchetto di aggiornamento se necessario. Even Realities continuerà inoltre a migliorare lo sviluppo del prodotto e i processi di gestione delle vulnerabilità.
Durante tutto il processo di gestione della vulnerabilità, controlleremo rigorosamente l’ambito delle informazioni sulla vulnerabilità e ne limiteremo la diffusione solo al personale coinvolto nella risoluzione. Richiediamo inoltre che il segnalatore si impegni a mantenere riservate le informazioni sulla vulnerabilità fino a quando non sarà fornita una soluzione completa agli utenti.
Prenderemo le misure necessarie e ragionevoli per proteggere i dati delle vulnerabilità ottenuti nel rispetto della normativa vigente. Even Realities non condividerà o divulgherà volontariamente tali dati a terzi, salvo esplicita richiesta del cliente interessato o obbligo di legge.
4. Attività Proibite
Sono considerate proibite tutte le attività che comportano i seguenti risultati:
- Accesso non autorizzato ai dati o ai sistemi di Even Realities
- Interruzione della stabilità o disponibilità del servizio
- Sfruttamento delle vulnerabilità oltre quanto necessario per dimostrarne l’impatto
- Divulgazione pubblica prematura delle informazioni sulla vulnerabilità senza coordinamento
- Qualsiasi attività che violi leggi o regolamenti applicabili
Se durante il processo di scoperta della vulnerabilità si incontrano dati sensibili o personali, il ricercatore deve cessare immediatamente l’attività, evitare ulteriori accessi, eliminare eventuali copie locali di tali dati e notificare tempestivamente Even Realities nella segnalazione della vulnerabilità.
Si prega di non fornire dati personali sensibili nel rapporto oltre quanto strettamente necessario per dimostrare la vulnerabilità.
5. Aggiornamenti della Politica
Questa Politica può essere aggiornata di tanto in tanto.
La versione più aggiornata sarà pubblicata sul sito ufficiale di Even Realities.