Salta la navigazione
Brasile.pro
IT / EN

Sicurezza

Una vulnerabilità si segnala qui.

Vale per i plugin e per i siti gestiti direttamente: una vulnerabilità trovata in uno dei due riceve una risposta. Le segnalazioni si leggono tutte, anche quelle che si rivelano un falso allarme.

Dove si scrive

Per email, in italiano o in inglese. È lo stesso indirizzo della riga Contact del file security.txt servito dal sito, come chiede la RFC 9116.

security@brasile.pro

  • Oggetto: il nome del prodotto e la parola «sicurezza»
  • Non serve cifrare il messaggio, ma se preferisci farlo si concorda la chiave in due passaggi

Cosa serve nel messaggio

  • prodotto e versione, o l'indirizzo del sito
  • cosa si ottiene sfruttando il problema, non solo dove si trova
  • i passi per riprodurlo, nell'ordine
  • ambiente di prova: versione di WordPress, di PHP, altri plugin attivi
  • se il problema è già pubblico da qualche parte, il collegamento

Cosa succede dopo

I tempi valgono dal momento in cui il messaggio arriva. Se una data salta, arriva comunque un messaggio che dice a che punto è.

  1. 72 orericevuta della segnalazione, con il nome di chi la segue
  2. 5 giorni lavorativiprima valutazione, gravità e se il problema è confermato
  3. 90 giornitermine di norma per la correzione e per l'avviso pubblico. Su un problema già sfruttato si accorcia, e la correzione esce prima dell'avviso
  4. al rilasciola correzione entra in una versione nuova, con la voce nel registro delle modifiche e il riconoscimento a chi ha segnalato, se lo vuole

Quello che non rientra

  • siti di terzi che hanno installato i plugin, che vanno segnalati al loro titolare
  • esiti di uno scanner automatico senza una prova di sfruttamento
  • prove di carico e di negazione del servizio, che non vanno fatte
  • ingegneria sociale verso persone, clienti o fornitori

Niente ricompense in denaro

Non c'è un programma di ricompense e non ci sono pagamenti per le segnalazioni. Chi segnala un problema vero viene citato nel registro delle modifiche e nell'avviso, con il nome che sceglie, oppure resta anonimo.

Obblighi sui prodotti venduti

Dall'11 settembre 2026 il Cyber Resilience Act chiede a chi vende software un canale di segnalazione, una procedura di notifica verso ENISA per le vulnerabilità sfruttate attivamente e l'elenco dei componenti di ogni prodotto. Questa pagina è il canale.

  • l'elenco dei componenti di un prodotto si chiede allo stesso indirizzo
  • gli avvisi pubblicati restano sulla pagina del prodotto, con la data