Sicurezza pensata per la tua vita finanziaria
Un canale diretto di divulgazione responsabile per ricercatori e comunità.
KlarFort tutela la privacy fin dall'inizio e un attento lavoro sulla sicurezza contribuisce a mantenerla. Se ritieni di aver trovato una vulnerabilità nell’app mobile, in questo sito o in un qualsiasi sottodominio di klarfort.com, vorremmo saperlo. Trattiamo ogni segnalazione con cura e rispondiamo a ogni invio valido.
Segnala una vulnerabilità
security@klarfort.comPer normali domande sul prodotto o sulla privacy, usa invece contact@klarfort.com.
Ambito
Rientrano nell’ambito della divulgazione responsabile:
- L’applicazione mobile KlarFort (versione pubblica attuale).
- Questo sito web su klarfort.com e qualsiasi sottodominio di klarfort.com.
Sono esclusi dall’ambito:
- Problemi su piattaforme o servizi di terze parti che non gestiamo (store di app mobili, fornitore di hosting, fornitore AI usato dalle funzioni facoltative). Segnalali al rispettivo fornitore.
- Attacchi volumetrici di negazione del servizio, di ingegneria sociale o di accesso fisico.
- Segnalazioni generate esclusivamente da scanner automatici senza dimostrazione pratica.
- Vulnerabilità che richiedono il controllo fisico di un dispositivo sbloccato.
Cosa includere
Includi dettagli sufficienti a consentirci di riprodurre il problema:
- Una descrizione chiara della vulnerabilità e del suo impatto.
- Passaggi per riprodurla, incluso l’ambiente o i dati di test necessari.
- Versione, numero di build o commit interessati, se noti.
- Payload dimostrativo o screenshot, se pertinente.
Non estrarre, conservare, condividere o modificare dati degli utenti oltre quanto strettamente necessario a dimostrare il problema. Non eseguire test automatici che possano peggiorare il servizio per altri utenti.
Il nostro impegno
- Confermeremo la ricezione entro cinque giorni lavorativi.
- Ti terremo informato durante la valutazione e la risoluzione.
- Non intraprenderemo azioni legali contro ricercatori che seguono questa politica in buona fede.
- Con il tuo permesso, ti attribuiremo pubblicamente il merito una volta risolto il problema.
Concedici un periodo ragionevole, normalmente 90 giorni, per affrontare le segnalazioni valide prima di divulgarle pubblicamente. Concorderemo con te una tempistica adeguata se serve più tempo.
PGP / segnalazioni firmate
Se preferisci crittografare la segnalazione, specificalo nella prima email e risponderemo con una chiave pubblica attuale. È accettabile anche un’email in testo semplice all’indirizzo sopra.