Sicurezza e segnalazione delle vulnerabilità

Avora International AG · Ultimo aggiornamento: 17 settembre 2026

Questa traduzione è fornita per comodità. In caso di divergenze rispetto alla versione inglese, prevale la versione inglese. Leggi la versione inglese

Prendiamo sul serio la sicurezza della nostra piattaforma. Se ritenete di aver individuato una vulnerabilità di sicurezza che interessa Avora, desideriamo esserne informati e non intraprenderemo azioni legali nei vostri confronti per averla segnalata in buona fede ai sensi della presente politica.

Segnalazioni a security@avoraai.ch
Confermiamo la ricezione delle segnalazioni entro 5 giorni lavorativi e ci prefiggiamo di fornirvi una valutazione entro 10 giorni lavorativi. Vi preghiamo di non divulgare pubblicamente il problema finché non abbiamo avuto una ragionevole possibilità di porvi rimedio.

Ricompensa

Avora corrisponde USD 100 per ciascuna segnalazione valida di una vulnerabilità non nota in precedenza e rientrante nell’ambito di applicazione. È prevista una sola ricompensa per ciascun problema univoco; qualora più persone segnalino lo stesso problema, la ricompensa spetta alla prima segnalazione da noi ricevuta che contenga dettagli sufficienti a riprodurlo.

Avora stabilisce a sua esclusiva discrezione se una segnalazione è valida, rientra nell’ambito di applicazione e non era nota in precedenza. Le ricompense sono corrisposte mediante bonifico bancario, fatte salve le disposizioni di legge applicabili e le verifiche in materia di sanzioni; non possiamo corrispondere ricompense qualora ciò risulti illecito. Possiamo corrispondere un importo superiore a quello standard per una scoperta eccezionale, a nostra totale discrezione.

Che cosa rientra nell’ambito di applicazione

Il presente programma riguarda esclusivamente i sistemi di produzione di Avora:

  • avoraai.ch e www.avoraai.ch
  • L’applicazione web Avora sui sottodomini di produzione di avoraai.ch che Avora gestisce per i propri clienti e per il proprio ambiente dimostrativo
  • L’applicazione da campo Avora (iOS e Android) così come pubblicata negli app store

Tutto ciò che non costituisce un sistema di produzione non rientra nell’ambito di applicazione, indipendentemente dal relativo nome host. Ciò comprende gli host di sviluppo, test, staging e degli strumenti interni (tutto ciò che si trova sotto avoraai.tech è interno), nonché qualsiasi host che distribuisca una versione non rilasciata. Spetta ad Avora stabilire quali dei propri sistemi siano di produzione.

Le vulnerabilità di maggiore interesse per noi sono: autenticazione e gestione delle sessioni, controllo degli accessi tra organizzazioni, injection, esecuzione di codice da remoto, server-side request forgery, riferimenti diretti non sicuri a oggetti ed esposizione di credenziali o dati dei clienti.

Che cosa non rientra nell’ambito di applicazione

  • Risultati di scanner automatici presentati senza una proof of concept funzionante e senza la descrizione dell’impatto
  • Intestazioni di sicurezza mancanti, attributi dei cookie, preferenze di configurazione TLS o assenza di limitazione della frequenza delle richieste (rate limiting), in mancanza di uno sfruttamento dimostrato
  • Denial of service, test volumetrici, attacchi a forza bruta, spam o qualsiasi attività che degradi il servizio per altri utenti
  • Ingegneria sociale, phishing o attacchi fisici nei confronti del personale, degli utenti o degli uffici di Avora
  • Segnalazioni relative a versioni software senza una vulnerabilità dimostrata nel nostro utilizzo delle stesse
  • Problemi relativi a servizi di terzi che non gestiamo
  • Problemi autoindotti che richiedono un dispositivo compromesso, un telefono con accesso root o un’estensione del browser fornita dall’aggressore
  • Rilievi sulla configurazione della posta elettronica (SPF, DKIM, DMARC) che non consentono uno spoofing dimostrato

Regole di condotta

  • Effettuate test esclusivamente su account e dati di vostra titolarità. Non accedete a dati di terzi, né modificateli, scaricateli o conservateli.
  • Qualora vi imbattiate in dati dei clienti, interrompete immediatamente l’attività, non salvateli e informatecene nella vostra segnalazione.
  • Non degradate, non interrompete e non riducete la disponibilità dei nostri servizi.
  • Concedeteci un tempo ragionevole per porre rimedio al problema prima di qualsiasi divulgazione pubblica.
  • Non utilizzate la scoperta per scopi diversi dalla sua segnalazione a noi.

Tutela legale (safe harbour)

Se nel corso della vostra ricerca vi adoperate in buona fede per rispettare la presente politica, considereremo la vostra attività autorizzata, non intraprenderemo né sosterremo azioni legali nei vostri confronti in relazione a essa e contribuiremo a rendere noto che le vostre azioni erano autorizzate qualora un terzo sollevi obiezioni. In caso di dubbio sulla liceità di un’azione, rivolgetevi preventivamente a noi all’indirizzo security@avoraai.ch.

La presente politica non autorizza azioni nei confronti di infrastrutture di terzi e non comporta la rinuncia ai diritti dei nostri clienti.

Come effettuare una segnalazione

Scrivete a security@avoraai.ch descrivendo il problema, i passaggi per riprodurlo, ciò che un aggressore potrebbe ottenere e qualsiasi altro elemento utile a comprenderne l’impatto. Screenshot o una breve registrazione sono utili. Vi preghiamo di scrivere in inglese o in tedesco.