Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Vulnerability-Disclosure-Policy — How Enable Security handles security vulnerabilities | Kitploit
Strumenti/GitHubGitHub/enablesecurity/vulnerability-disclosure-policy
Vulnerability AnalysisPapers & ResearchLearning & EducationIncident ResponseCurated Resources
GitHubenablesecurity/vulnerability-disclosure-policy

Vulnerability-Disclosure-Policy

How Enable Security handles security vulnerabilities

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web
1021 anno faNon ancora revisionato

Politica di divulgazione delle vulnerabilità

Crediamo che la divulgazione delle vulnerabilità sia una strada a doppio senso. I vendor, così come i ricercatori, devono partecipare alla divulgazione coordinata delle vulnerabilità. Quando Enable Security scopre vulnerabilità attraverso le proprie ricerche, notificherà ai vendor queste vulnerabilità con dettagli condivisi pubblicamente con la community difensiva dopo 90 giorni dal primo contatto, o prima se il vendor rilascia una correzione.

  • Enable Security compirà sforzi ragionevoli per stabilire comunicazioni confidenziali con il vendor.
  • Una volta stabilito il contatto con il team di sicurezza del vendor, o con il contatto designato, Enable Security comunicherà tutti i dettagli della vulnerabilità, insieme a un collegamento a questa policy e alla data di divulgazione attualmente pianificata.
  • Enable Security fornirà assistenza ragionevole al vendor per comprendere l'importanza della vulnerabilità scoperta.
  • Se il vendor non riconosce il nostro contatto iniziale entro 7 giorni, verranno effettuati ulteriori tentativi attraverso diversi canali per stabilire il contatto giusto all'interno dell'organizzazione del vendor.
  • Se dopo 30 giorni dal contatto iniziale non viene ricevuto alcun riconoscimento dal vendor, verrà effettuato un contatto finale che informa della divulgazione completa entro 30 giorni.
  • Dopo ulteriori 30 giorni, per un totale di 90 giorni dalla divulgazione iniziale, Enable Security pubblicherà la vulnerabilità.

La scadenza di 90 giorni può variare nei seguenti modi:

  • Se una scadenza deve essere rispettata in un fine settimana o in un giorno festivo USA/tedesco, la scadenza verrà spostata al successivo giorno lavorativo normale.
  • Prima che la scadenza di 90 giorni sia trascorsa, se un vendor ci comunica che una patch è programmata per il rilascio in un giorno specifico che ricadrà entro 14 giorni successivi alla scadenza, ritarderemo la divulgazione pubblica fino alla disponibilità della patch. Se il rilascio della patch viene nuovamente ritardato oltre il periodo di grazia di 14 giorni, ci riserviamo il diritto di pubblicare la vulnerabilità.
  • Quando osserviamo una vulnerabilità precedentemente sconosciuta e non patchata in software sotto attivo sfruttamento (uno "0day"), riteniamo che un'azione più urgente—entro 7 giorni—sia appropriata. La ragione di questa designazione speciale è che ogni giorno in cui una vulnerabilità attivamente sfruttata rimane non divulgata al pubblico e non patchata, più dispositivi o account verranno compromessi. Sette giorni è una tempistica aggressiva e potrebbe essere troppo breve per alcuni vendor per aggiornare i loro prodotti, ma dovrebbe essere tempo sufficiente per pubblicare consigli sulle possibili mitigazioni, come disabilitare temporaneamente un servizio, limitare l'accesso o contattare il vendor per maggiori informazioni. Di conseguenza, dopo che sono trascorsi 7 giorni senza una patch o un advisory, supporteremo i ricercatori nel rendere disponibili i dettagli affinché gli utenti possano adottare misure per proteggersi.

Come sempre, ci riserviamo il diritto di anticipare o posticipare le scadenze in base a circostanze estreme. Rimaniamo impegnati a trattare tutti i vendor in modo rigorosamente equo. Enable Security prevede di essere tenuta allo stesso standard.

Questa policy, basata su quella di Google, è fortemente in linea con il nostro desiderio di migliorare i tempi di risposta dell'industria ai bug di sicurezza, ma si traduce anche in atterraggi più morbidi per i bug che superano di poco la scadenza.

Per le ultime notizie, ricerche e sviluppi di Enable Security su sicurezza, ricerca e progetti, visita il nostro blog.

Scarica lo strumento