Cosa copre questa policy
Il servizio di attestazione nel suo insieme:
- I due domini pubblici —
attestazione.spaziogenesi.orgeimgauth.spaziogenesi.org. - I servizi collegati — il bot Telegram @SGAttestBot e il server MCP remoto
attest-mcp-remote. - I repository pubblici dell'organizzazione SPAZIO-GENESI su GitHub:
imgauth,imgauthweb,autart-signer,gtf,attest-mcp,attest-mcp-remote,attest-bot.
Come segnalare
Scrivi a [email protected], indicando:
- l'URL o il componente coinvolto;
- i passi per riprodurre il problema;
- l'impatto stimato.
Confermiamo la presa in carico entro 5 giorni lavorativi e ti aggiorniamo fino alla chiusura della segnalazione.
Il nostro impegno
Non intraprendiamo azioni legali contro chi effettua ricerca in buona fede e nel rispetto dei limiti descritti sotto. Chiediamo una divulgazione coordinata: un tempo ragionevole — indicativamente 90 giorni, negoziabile — per correggere il problema prima che venga reso pubblico.
Cosa resta fuori ambito
- Attacchi DoS o volumetrici;
- Social engineering;
- Accesso fisico alle nostre sedi o dispositivi;
- Spam;
- Test su account o dati di terzi;
- Vulnerabilità nei servizi dei fornitori terzi (Cloudflare, Azure, Stripe, GitHub, Telegram — hanno i propri programmi di segnalazione);
- Ricerca che comporti l'esfiltrazione di dati reali — fermati alla prova minima che dimostra l'esistenza della falla.
Riconoscimento
Siamo un ente del terzo settore senza fini di lucro: non abbiamo un programma di ricompense economiche. Offriamo un ringraziamento pubblico in questa pagina, se lo desideri.
English summary
This policy covers attestazione.spaziogenesi.org, imgauth.spaziogenesi.org, our Telegram bot and remote MCP server, and the public repositories of the SPAZIO-GENESI GitHub organization. To report a vulnerability, email [email protected] with the affected component, reproduction steps, and estimated impact — we acknowledge within 5 business days. We offer safe harbor for good-faith research conducted within the scope above, and ask for coordinated disclosure (indicatively 90 days) before public release. As a non-profit, we don't run a paid bug bounty, but we're glad to credit researchers publicly on request. Reports in English are welcome.