Wiz Research · Scansiona per il Bene · Politiche

Divulgazione coordinata delle vulnerabilità

Come Wiz Research gestisce le vulnerabilità riscontrate tramite Scan for Good.

Ultimo aggiornamento: 27 agosto 2026
scanforgood@wiz.io

Scopo e ambito

Questa politica si applica alle vulnerabilità individuate da Wiz Research tramite Scan for Good in software open-source e in sistemi in cui i test sono autorizzati.

Non copre i rapporti esterni sui prodotti o infrastrutture di Wiz, che seguono il processo separato di divulgazione responsabile di Wiz.

Autorizzazione

I test sono limitati a:

  • sistemi coperti da un'autorizzazione scritta esplicita;
  • obiettivi e tecniche chiaramente consentiti da una politica applicabile di bug-bounty o di divulgazione di vulnerabilità; oppure
  • lavoro coordinato con un proprietario autorizzato degli asset, CERT o autorità pubblica.

Un sito web pubblico, una domanda, una nomina o un security.txt documento non autorizzano di per sé i test.

Validazione e reportistica

  • Wiz Research esamina e riproduce un candidato prima che venga riportato.
  • I rapporti vengono inviati privatamente all'organizzazione interessata o a un coordinatore appropriato.
  • I rapporti includono l'ambito interessato, le prove, l'impatto provato in sicurezza, il punto di arresto e le linee guida per la bonifica.
  • I risultati assistiti dall'IA sono identificati come tali.
  • Questioni critiche e prove di sfruttamento attivo vengono rapidamente segnalate.

Tempistica della divulgazione

Il nostro modello predefinito è il Project Zero 90+30: fino a 90 giorni per rendere disponibile una patch o una mitigazione efficace, seguiti da 30 giorni prima della pubblicazione dettagliata quando viene rilasciata una correzione entro quel periodo.

Un periodo di grazia di 14 giorni può essere concesso quando si prevede una correzione poco dopo la scadenza. Per vulnerabilità sfruttate in modo credibile in realtà, l'obiettivo è di 7 giorni, con un possibile periodo di grazia di 3 giorni.

Potremmo accettare una divulgazione anticipata o adeguare una scadenza per l'impatto generale dell'ecosistema, la complessità della bonifica, la conoscenza pubblica esistente o altri motivi rilevanti di sicurezza.

Confini di validazione

I test rimangono entro l'ambito autorizzato e si interrompono dopo il minimo necessario per spiegare il problema.

  • La validazione in sola lettura è la predefinita.
  • Nessun diniego di servizio, test distruttivi, persistenza o raccolta di dati inutili.
  • Le scritture controllate richiedono un'autorizzazione esplicita e l'approvazione umana.
  • I test si fermano a sistemi di terze parti o fuori ambito.

Gli identificatori di traffico e i controlli di disattivazione sono pubblicati nella pagina di trasparenza della scansione.

Pubblicazione

Prima della rimedio e del periodo di divulgazione applicabile, le informazioni pubbliche sono limitate a materiale generalizzato e non sfruttabile. Non pubblichiamo credenziali, informazioni personali o dettagli che identifichino o permettano lo sfruttamento di un obiettivo non risolto.

Nominare un'organizzazione richiede un'approvazione separata. L'approvazione della pubblicazione non è una condizione del supporto di Scan for Good.

Contatto

scanforgood@wiz.io

Usa questo indirizzo per rispondere a una segnalazione, coordinare una bonifica, richiedere un aggiustamento temporale o sollevare preoccupazioni riguardo alle attività di Scan for Good.