AIRON TEAM SL («AIRON») mette a disposizione un canale unico, pubblico e stabile perché
chiunque possa segnalare vulnerabilità di sicurezza nei suoi prodotti e servizi, e si impegna a termini di risposta
verificabili. Questa pagina è l’URL di riferimento del file
/.well-known/security.txt (RFC 9116).
1. Come segnalare
- Email: security@airon.team.
- Lingue: spagnolo e inglese.
- Cosa includere: componente e URL interessati, versione, descrizione, passi per riprodurre, impatto stimato, prova di concetto minima e, se si è avuto accesso a dei dati, quali e se sono stati conservati.
- Cosa NON fare: non pubblicare prima del coordinamento, non esfiltrare né conservare dati di clienti, non modificare né cancellare dati altrui, non accedere a più dati del minimo necessario a dimostrare il problema.
2. Ambito
Rientrano nell’ambito: la piattaforma app.airon.team, il sito pubblico airon.team e le sue
aree di download, il CRM crm.airon.team, l’app Android, l’estensione di browser, il componente
aggiuntivo di Excel e le API e i webhook di AIRON.
Rientra anche RON, il collega IA di AIRON, con il suo computer nel cloud (vnc.airon.team) e ciò che
può fare per conto di una persona. È una vulnerabilità che un’istruzione nascosta in un’email, in un sito o in un
documento (prompt injection) faccia agire l’IA senza l’approvazione di una persona, aggiri i permessi
dell’azienda o porti dati all’esterno: per provarlo usa solo i tuoi dati e i tuoi collegamenti.
Restano fuori ambito, perché non sono nostri: l’infrastruttura del fornitore di hosting (da segnalare a IONOS) e i servizi di terzi collegati — Google, Meta, Stripe, Odoo e simili — da segnalare al rispettivo titolare.
3. Porto sicuro per la ricerca in buona fede
Se la ricerca rispetta questa politica, AIRON si impegna a:
- non intraprendere né sostenere azioni legali, civili o penali, contro chi segnala;
- considerare l’attività autorizzata ai fini delle leggi sull’accesso non autorizzato ai sistemi e delle condizioni d’uso del servizio;
- non sospendere l’account usato per i test, purché sia proprio o di prova.
Il porto sicuro decade in caso di estorsione, pubblicazione anticipata, uso di dati di terzi o danno deliberato. L’impegno vincola AIRON, non i terzi (fornitore di hosting, fornitori di modelli).
4. Fuori ambito
- Negazione del servizio (DoS/DDoS), fuzzing massivo o test di carico.
- Ingegneria sociale contro dipendenti, clienti o fornitori; phishing; accesso fisico.
- Test su dati o account di clienti reali: usa account propri o di prova.
- Assenza di intestazioni di rafforzamento senza impatto dimostrabile, segnalazioni di SPF/DMARC/DNSSEC senza sfruttamento, self-XSS, clickjacking su pagine senza azioni sensibili.
- Output di scanner automatici senza sfruttamento riproducibile.
- Dipendenza con CVE nota ma non raggiungibile nel prodotto: si registra comunque.
5. Impegni di tempo
| Fase | Termine |
|---|---|
| Presa in carico | 2 giorni lavorativi |
| Triage: validazione, gravità e ambito | 5 giorni lavorativi |
| Correzione — critica (CVSS 9,0–10,0) | 7 giorni naturali |
| Correzione — alta (7,0–8,9) | 30 giorni naturali |
| Correzione — media (4,0–6,9) | 90 giorni naturali |
| Correzione — bassa (0,1–3,9) | Prossima versione pianificata |
| Avviso a chi ha segnalato del rilascio della correzione | 5 giorni lavorativi dal rilascio |
I termini di correzione decorrono dal triage. Se non vengono rispettati, si comunica a chi ha segnalato il motivo e la nuova data.
6. Gravità
Si usa CVSS v3.1 come metrica di base, con CVSS v4.0 in aggiunta quando la catena di attacco lo richiede. Si documenta il vettore completo, non solo il numero. Aggiustamento per ambiente multi-cliente: un difetto che consenta di attraversare il confine tra account sale automaticamente a critico, anche se il CVSS di base è inferiore.
7. Coordinamento, credito e pubblicazione
- Divulgazione coordinata per impostazione predefinita: pubblicazione congiunta dopo il rilascio della correzione, o a 90 giorni naturali dalla presa in carico se non c’è correzione, a seconda di cosa avvenga prima.
- Credito pubblico a chi segnala (nome o pseudonimo), salvo richiesta di anonimato.
- AIRON non è un’autorità di numerazione CVE. Per gli artefatti distribuiti si richiede l’identificatore all’organizzazione competente.
- Al momento non è previsto un programma di ricompense economiche.
8. Rapporto con la notifica di incidenti
Se una vulnerabilità è sfruttata attivamente, o se un incidente grave incide sulla sicurezza del prodotto, si attivano i termini di allerta precoce (24 h), notifica (72 h) e relazione finale previsti dal Regolamento (UE) 2024/2847. Se sono coinvolti dati personali, si attiva in parallelo il procedimento di violazione: notifica all’AEPD entro 72 ore e, se del caso, agli interessati. Sono obblighi cumulativi, non alternativi.
Le misure di sicurezza in vigore sono riassunte in misure di sicurezza. Per questioni non urgenti: info@airon.team.