$ cat /etc/internalhost/responsible-disclosure

Responsible disclosure

Versione 1.0 · Ultimo aggiornamento: 2026-05-19 · machine-readable: /.well-known/security.txt

Hai trovato un bug, una vulnerabilità o un abuso? Diccelo. Apprezziamo la divulgazione responsabile e rispondiamo entro 48 ore — di solito prima.

Come segnalare

  • Email: [email protected] — preferita per segnalazioni scritte con PoC riproducibile.
  • Signal: link nel footer. Per triage in tempo reale o sfruttamento attivo.
  • PGP: non ancora pubblicato. Lo sarà quando inizieremo davvero a ricevere segnalazioni sensibili.

Per favore includi nella tua segnalazione almeno: passi per riprodurre, stima dell'impatto, URL/hostname interessati, i tuoi contatti per il follow-up.

In scope

  • Infrastruttura di produzione: *.internalhost.eu e tutto ciò che è instradato via AS204729 ().
  • Area clienti: questo sito (Paymenter).
  • Infrastruttura mail: mail.internalhost.eu, mx2.internalhost.eu.
  • Il nostro codice sorgente pubblico su github.com/internalhost-eu.

Fuori scope

  • Server dei clienti (VPS / dedicati / colocation): appartengono ai nostri clienti. Niente test senza permesso scritto del proprietario. Ci riserviamo il diritto di segnalare alle autorità ricerche non autorizzate sugli IP dei clienti.
  • Attacchi Denial of Service e volumetrici.
  • Spam, phishing, ingegneria sociale sul nostro staff o sui clienti.
  • Problemi teorici senza un Proof of Concept funzionante.
  • Finding di scanner automatici senza verifica manuale ("il tuo SSL non ha A+ su Qualys" non è una vulnerabilità).
  • Problemi a monte in progetti open source (Laravel, Filament, Paymenter, CloudPanel, ecc.) — segnalali direttamente al progetto.

Cosa ci impegniamo a fare

  • Rispondiamo entro 48 ore, di solito entro 8 ore lavorative.
  • Investighiamo seriamente e ti teniamo aggiornato sui progressi.
  • Non intraprendiamo azioni legali contro ricercatori che agiscono in buona fede e seguono questa policy.
  • I bug confermati ricevono una menzione nella hall of fame (se la vuoi) e un ringraziamento personale via Signal da Nick.
  • Patchiamo le vulnerabilità prima della divulgazione pubblica. Finestra di disclosure standard: 90 giorni dopo la conferma, più breve se lo sfruttamento è attivo.

Cosa non offriamo

Nessun bug-bounty program con ricompense in denaro. Siamo un piccolo team. Quello che ottieni:

  • Credito pubblico su questa pagina (o anonimo, a tua scelta).
  • Merchandising InternalHost (appena ne avremo).
  • Una conversazione sul bug, non su priorità decise da un manager.

Hall of fame

Ricercatori che ci hanno aiutato. Grazie.

Vuota per ora — sii il primo.