Vai al contenuto

Sicurezza

Come segnalare una vulnerabilità, cosa promettiamo in cambio, e come è protetto il servizio.

Last updated: 2026-09-03

1. Segnalare una vulnerabilità

Invia un'email a security@aukimi.com. Questo indirizzo è pubblicato anche in https://aukimi.com/.well-known/security.txt. Ti chiediamo di segnalare prima privatamente, dandoci la possibilità di risolvere il problema prima di divulgarlo pubblicamente.

2. Cosa includere

  • Cosa hai trovato, e perché è rilevante — l'impatto, non solo la tecnica.
  • Passaggi precisi per riprodurla, con l'URL, l'account utilizzato e l'orario.
  • Una prova di concetto limitata a quanto necessario per dimostrare il problema.
  • Come desideri essere accreditato, se lo desideri.

3. Ambito

Nell'ambito: aukimi.com, app.aukimi.com, academy.aukimi.com, gli host multiplayer sotto mp.aukimi.com, e l'API pubblica.
  • Fuori ambito: servizi di terzi che utilizziamo ma non gestiamo — segnalali ai rispettivi programmi.
  • Fuori ambito: risultati di scanner automatizzati senza impatto dimostrato, semplici header di hardening mancanti, o segnalazioni che si limitano a constatare l'esistenza di un rate limit.
  • Fuori ambito: ingegneria sociale nei confronti del nostro team o dei nostri utenti, attacchi fisici, e qualsiasi cosa degradi il servizio per altri.

4. Regole di ingaggio e safe harbour

Se segui queste regole conducendo la tua ricerca in buona fede, considereremo il tuo lavoro autorizzato, non intraprenderemo azioni contro di te, e non chiederemo a nessun altro di farlo:
  • Utilizza solo i tuoi account e i tuoi dati. Fermati al primo segnale che potresti raggiungere quelli di qualcun altro.
  • Non esfiltrare, modificare o distruggere dati — una schermata che dimostri l'accesso è sufficiente.
  • Nessun attacco denial of service, nessun test di carico, nessuno spam.
  • Concedici un tempo ragionevole per risolvere un problema prima di pubblicarlo, e coordina i tempi con noi.

5. Cosa facciamo in cambio

  • Confermiamo la ricezione di una segnalazione entro 5 giorni lavorativi.
  • Ti comunichiamo la nostra valutazione e una tempistica di risoluzione entro 10 giorni lavorativi.
  • Ti terremo informato fino alla risoluzione, e ti accrediteremo se lo desideri.
Al momento non gestiamo un bug bounty a pagamento. Lo diciamo chiaramente piuttosto che lasciarlo ambiguo.

6. Come è protetto il servizio

Cosa è già in vigore, affinché una segnalazione possa mirare a qualcosa di nuovo piuttosto che a ciò che già sappiamo:
  • HTTPS ovunque, HSTS, e una content security policy che vieta i gestori di eventi inline.
  • Password sottoposte a hash con bcrypt a 12 round; le sessioni sono JWT firmati, vincolati a un unico algoritmo.
  • Rate limiting sull'autenticazione, sull'API, e separatamente sugli endpoint non autenticati.
  • L'accesso cross-domain utilizza codici di autorizzazione a breve durata e monouso anziché token nelle URL.
  • I caricamenti vengono convalidati in base ai loro magic byte, privati dei metadati EXIF, e serviti da un percorso sandbox; gli SVG vengono rifiutati ovunque un file potrebbe diventare un documento.
  • I file degli asset a pagamento sono archiviati al di fuori dell'albero pubblico, cosicché sia il pagamento a sbloccarli, non l'oscurità del percorso.

7. Incidenti relativi a dati e privacy

Se una vulnerabilità ha esposto dati personali, indicalo nella tua segnalazione — gli obblighi di notifica che ne conseguono sono nostri, e il termine decorre da quando ne veniamo a conoscenza. L'Informativa sulla Privacy illustra come trattiamo i dati personali.