Hai trovato un bug, una vulnerabilità o un abuso? Diccelo. Apprezziamo la divulgazione responsabile e rispondiamo entro 48 ore — di solito prima.
Come segnalare
- Email: [email protected] — preferita per segnalazioni scritte con PoC riproducibile.
- Signal: link nel footer. Per triage in tempo reale o sfruttamento attivo.
- PGP: non ancora pubblicato. Lo sarà quando inizieremo davvero a ricevere segnalazioni sensibili.
Per favore includi nella tua segnalazione almeno: passi per riprodurre, stima dell'impatto, URL/hostname interessati, i tuoi contatti per il follow-up.
In scope
- Infrastruttura di produzione:
*.internalhost.eue tutto ciò che è instradato via AS204729 (). - Area clienti: questo sito (Paymenter).
- Infrastruttura mail:
mail.internalhost.eu,mx2.internalhost.eu. - Il nostro codice sorgente pubblico su github.com/internalhost-eu.
Fuori scope
- Server dei clienti (VPS / dedicati / colocation): appartengono ai nostri clienti. Niente test senza permesso scritto del proprietario. Ci riserviamo il diritto di segnalare alle autorità ricerche non autorizzate sugli IP dei clienti.
- Attacchi Denial of Service e volumetrici.
- Spam, phishing, ingegneria sociale sul nostro staff o sui clienti.
- Problemi teorici senza un Proof of Concept funzionante.
- Finding di scanner automatici senza verifica manuale ("il tuo SSL non ha A+ su Qualys" non è una vulnerabilità).
- Problemi a monte in progetti open source (Laravel, Filament, Paymenter, CloudPanel, ecc.) — segnalali direttamente al progetto.
Cosa ci impegniamo a fare
- Rispondiamo entro 48 ore, di solito entro 8 ore lavorative.
- Investighiamo seriamente e ti teniamo aggiornato sui progressi.
- Non intraprendiamo azioni legali contro ricercatori che agiscono in buona fede e seguono questa policy.
- I bug confermati ricevono una menzione nella hall of fame (se la vuoi) e un ringraziamento personale via Signal da Nick.
- Patchiamo le vulnerabilità prima della divulgazione pubblica. Finestra di disclosure standard: 90 giorni dopo la conferma, più breve se lo sfruttamento è attivo.
Cosa non offriamo
Nessun bug-bounty program con ricompense in denaro. Siamo un piccolo team. Quello che ottieni:
- Credito pubblico su questa pagina (o anonimo, a tua scelta).
- Merchandising InternalHost (appena ne avremo).
- Una conversazione sul bug, non su priorità decise da un manager.
Hall of fame
Ricercatori che ci hanno aiutato. Grazie.
Vuota per ora — sii il primo.