TanodTools
IT

Generatore di policy di divulgazione delle vulnerabilità

Scrivi in modo semplice la policy di divulgazione coordinata delle vulnerabilità (CVD) che i fornitori di software nell'UE sono tenuti a pubblicare, pronta da incollare nel tuo sito. Per capire dove si colloca, vedi la guida al regolamento sulla ciberresilienza (CRA).

Funziona interamente nel tuo browser

Questo è un modello, non una consulenza legale. Fai leggere il testo a un avvocato, soprattutto la parte sul safe harbour, prima di pubblicarlo.

Su di te
Come contattarti
Un indirizzo e-mail, un numero di telefono o una pagina https://, scritti come in security.txt.
Serve a creare il link a https://tuo-dominio/.well-known/security.txt.
Cosa prometti
Includi

È un modello, non una consulenza legale. Fai leggere il testo a un avvocato, soprattutto la parte sul safe harbour, prima di pubblicarlo. La policy è scritta nella lingua di questa pagina; nulla di ciò che scrivi lascia il tuo browser.

Come scrivere la tua policy di divulgazione

  1. Inserisci la tua organizzazione, i prodotti e i servizi inclusi nell'ambito e dove vanno inviate le segnalazioni. Se hai già un security.txt, incollalo per compilare i dati di contatto.
  2. Imposta quanto in fretta confermerai, valuterai e risolverai le segnalazioni, i tempi di divulgazione e se includere il testo sul safe harbour.
  3. Leggi l'anteprima, poi copia il Markdown o l'HTML, oppure scarica la pagina HTML, e pubblicala sul tuo sito.
  4. Collega la policy dal tuo security.txt con il campo Policy e mantieni le promesse: il tempo comincia a correre quando arriva una segnalazione.

A cosa serve una policy di divulgazione

Una policy di divulgazione coordinata delle vulnerabilità spiega a chi sta fuori che cosa fare quando trova una debolezza nel tuo software e che cosa farai tu in cambio. Senza, un ricercatore deve indovinare a chi scrivere, se rischia una causa e quanto tempo ti serve. Sbagliare significa un post pubblico senza correzione, oppure nessuna segnalazione. Una policy breve e leggibile elimina le congetture.

Per i fornitori nell'UE fa parte anche della preparazione al regolamento (UE) 2024/2847 sulla ciberresilienza (Cyber Resilience Act, CRA): i fabbricanti devono avere una policy di questo tipo e un contatto pubblicato. La guida alla segnalazione per i piccoli fornitori elenca il resto, compresi i termini di segnalazione per le vulnerabilità attivamente sfruttate.

Cosa dice la policy generata

Indica i prodotti inclusi nell'ambito e ciò che è escluso, dice dove inviare una segnalazione e cosa scrivere, e spiega con quale rapidità confermerai, valuterai e risolverai. Fissa regole per i test, offre il safe harbour ai ricercatori che le rispettano, stabilisce i tempi di divulgazione e spiega che alcune vulnerabilità vanno segnalate alle autorità. Ogni promessa è tua: impegnati solo su tempi di risposta che il tuo team riesce a rispettare.

Consigli

  • Pubblica la policy a un indirizzo stabile e collegala dal tuo security.txt con il campo Policy.
  • Fai in modo che qualcuno legga la casella delle segnalazioni ogni giorno lavorativo e stabilisci chi decide che un exploit è reale prima che parta il termine di 24 ore. L'orologio CRA mostra le scadenze.
  • Ti serve il Markdown come pagina web? Il convertitore da Markdown a HTML lo fa, anche se questa pagina scrive già l'HTML.

Domande frequenti

Il regolamento sulla ciberresilienza richiede una policy di divulgazione?

Il regolamento si aspetta che i fabbricanti adottino una politica di divulgazione coordinata delle vulnerabilità e indichino un recapito per le segnalazioni (allegato I, parte II). Non ne prescrive il testo. Questo generatore ti offre un punto di partenza semplice; prevalgono il regolamento e le linee guida dell'ENISA. Vedi la guida per i piccoli fornitori.

Che cos'è il safe harbour?

È la promessa di non intraprendere azioni legali contro i ricercatori che rispettano le tue regole e agiscono in buona fede. Incoraggia le segnalazioni, ma ciò che puoi promettere dipende dal tuo Paese e dai tuoi contratti, quindi fai controllare il testo a un avvocato. Puoi disattivarlo.

Quali tempi di divulgazione devo scegliere?

90 giorni dalla segnalazione sono un valore molto usato: abbastanza per la maggior parte delle correzioni, abbastanza pochi da mantenere la pressione. Scegli un periodo più breve per prodotti semplici o più lungo se il tuo ciclo di rilascio è lento, e ricorda che puoi concordare con chi segnala una data successiva.

Con quale rapidità devo rispondere?

Conferma la ricezione entro pochi giorni lavorativi al massimo; molti fornitori ne promettono da uno a tre. Chi segnala e non sente nulla tende a pubblicare. L'obiettivo di correzione dovrebbe essere un traguardo che puoi rispettare, perché la policy ti impegna pubblicamente.

Perché la policy parla di segnalazione alle autorità?

Ai sensi del regolamento sulla ciberresilienza devi notificare le vulnerabilità attivamente sfruttate e gli incidenti gravi al CSIRT nazionale e all'ENISA, a partire da un preallarme entro 24 ore. Il paragrafo avvisa chi segnala che i dettagli tecnici potrebbero essere condivisi. Puoi toglierlo. L'orologio CRA mostra le scadenze.

Il mio testo viene inviato da qualche parte?

No. La policy viene creata nel tuo browser a partire da ciò che scrivi e nulla viene caricato né salvato.