---
title: "Segnalazioni di sicurezza · Ing. Massimiliano Brasile"
description: "Come segnalare una vulnerabilità nei plugin firmati Massimiliano Brasile: indirizzo, cosa scrivere nel messaggio, tempi di risposta."
url: https://brasile.pro/sicurezza/
lang: it
---
Sicurezza

# Una vulnerabilità si segnala qui.

Vale per i plugin e per i siti gestiti direttamente: una vulnerabilità trovata in uno dei due riceve una risposta. Le segnalazioni si leggono tutte, anche quelle che si rivelano un falso allarme.

## Dove si scrive

Per email, in italiano o in inglese. È lo stesso indirizzo della riga Contact del file security.txt servito dal sito, come chiede la RFC 9116.

[security@brasile.pro](mailto:security@brasile.pro)

- Oggetto: il nome del prodotto e la parola «sicurezza»
- Non serve cifrare il messaggio, ma se preferisci farlo si concorda la chiave in due passaggi

## Cosa serve nel messaggio

- prodotto e versione, o l'indirizzo del sito
- cosa si ottiene sfruttando il problema, non solo dove si trova
- i passi per riprodurlo, nell'ordine
- ambiente di prova: versione di WordPress, di PHP, altri plugin attivi
- se il problema è già pubblico da qualche parte, il collegamento

## Cosa succede dopo

I tempi valgono dal momento in cui il messaggio arriva. Se una data salta, arriva comunque un messaggio che dice a che punto è.

- **72 ore**ricevuta della segnalazione, con il nome di chi la segue
- **5 giorni lavorativi**prima valutazione, gravità e se il problema è confermato
- **90 giorni**termine di norma per la correzione e per l'avviso pubblico. Su un problema già sfruttato si accorcia, e la correzione esce prima dell'avviso
- **al rilascio**la correzione entra in una versione nuova, con la voce nel registro delle modifiche e il riconoscimento a chi ha segnalato, se lo vuole

## Quello che non rientra

- siti di terzi che hanno installato i plugin, che vanno segnalati al loro titolare
- esiti di uno scanner automatico senza una prova di sfruttamento
- prove di carico e di negazione del servizio, che non vanno fatte
- ingegneria sociale verso persone, clienti o fornitori

## Niente ricompense in denaro

Non c'è un programma di ricompense e non ci sono pagamenti per le segnalazioni. Chi segnala un problema vero viene citato nel registro delle modifiche e nell'avviso, con il nome che sceglie, oppure resta anonimo.

## Obblighi sui prodotti venduti

Dall'11 settembre 2026 il Cyber Resilience Act chiede a chi vende software un canale di segnalazione, una procedura di notifica verso ENISA per le vulnerabilità sfruttate attivamente e l'elenco dei componenti di ogni prodotto. Questa pagina è il canale.

- l'elenco dei componenti di un prodotto si chiede allo stesso indirizzo
- gli avvisi pubblicati restano sulla pagina del prodotto, con la data

[security.txt](https://brasile.pro/.well-known/security.txt)

## Fonti

- [Regolamento (UE) 2024/2847, Cyber Resilience Act](https://eur-lex.europa.eu/eli/reg/2024/2847/oj)
- [RFC 9116, il formato del file security.txt](https://www.rfc-editor.org/rfc/rfc9116)
