Metodo documentato
Evidenze riproducibili e distinzione tra fatti, valutazioni e riscontri ricevuti.
Il termine della disclosure è definito dal ricercatore; durante la finestra, le informazioni utili a identificare il caso restano riservate.
Evidenze riproducibili e distinzione tra fatti, valutazioni e riscontri ricevuti.
Analisi su copie legalmente detenute e in ambienti controllati.
Nessun prodotto, classe, severità o stato pubblico durante la CVD.
L’Osservatorio utilizza come riferimenti i principi di vulnerability disclosure descritti da ISO/IEC 29147 e i processi di vulnerability handling di ISO/IEC 30111. Il metodo distingue la fase privata di analisi e correzione dalla fase pubblica di documentazione.
Una segnalazione tecnica non è una sentenza sul prodotto o sul produttore. È una valutazione del ricercatore, accompagnata da evidenze, che può essere confermata, corretta o contestualizzata nel corso della CVD.
Il termine non viene negoziato caso per caso con il vendor. È definito preventivamente dalla policy dell’Osservatorio e comunicato insieme alla segnalazione, così che tutti i destinatari siano trattati secondo una regola prevedibile.
Il finding viene documentato e comunicato al fornitore attraverso un canale tracciabile. Quando necessario vengono coinvolti gli organismi competenti.
La policy riconosce ordinariamente 90 giorni per analizzare il problema, predisporre una correzione e renderla disponibile agli utilizzatori.
Quando la patch è resa disponibile entro la finestra, il ricercatore può posticipare la pubblicazione fino a 30 giorni per favorirne l’adozione.
Alla conclusione della finestra applicabile l’advisory viene riesaminato, mitigato nei dettagli e trasferito nell’archivio pubblico.
In presenza di circostanze eccezionali — per esempio rischi concreti per gli utilizzatori, complessità della distribuzione o necessità di coordinare più soggetti — il ricercatore può concedere ulteriore tempo. L’estensione è una decisione unilaterale e motivata del ricercatore, non un diritto automatico del destinatario.
Finché la finestra è aperta, il registro completo è mantenuto internamente. Il sito non pubblica né consente di ricostruire il nome del prodotto o del vendor, la classe della vulnerabilità, CWE, CVSS, severità, stato, date, conteggi o aggregazioni collegabili al caso.
Principio di riservatezza
L’attività può essere in corso anche quando l’archivio pubblico è vuoto. Il silenzio editoriale durante l’embargo è una misura di tutela, non un indicatore del volume della ricerca.
Una volta conclusa la finestra, l’advisory può indicare prodotto, produttore, versioni interessate, classe della vulnerabilità, CWE, CVE, severità CVSS, cronologia e stato della correzione. Le dichiarazioni del vendor vengono attribuite e tenute distinte dalle verifiche del ricercatore.
Pubblicabile
Mai pubblicato
Le verifiche avvengono su software legalmente detenuto o pubblicamente disponibile, in ambienti di laboratorio isolati. Non vengono effettuate scansioni, accessi o test su sistemi in produzione o infrastrutture di terzi.
Le evidenze rilevanti vengono conservate con elementi di integrità e datazione. Quando possibile, l’advisory documenta anche il metodo usato per verificare la correzione, senza trasferire al pubblico materiale che agevoli lo sfruttamento.
L’Osservatorio è promosso da ApoCert Srl, società che può fornire servizi tecnologici o di sicurezza anche ai vendor osservati. Questo rapporto viene dichiarato perché può essere rilevante per chi legge.
Un incarico commerciale non attribuisce il diritto di sopprimere un finding, modificarne favorevolmente la valutazione o negoziare la policy temporale. Gli eventuali rapporti rilevanti esistenti al momento della pubblicazione vengono indicati nella relativa scheda.
Fornitori e altri soggetti interessati possono inviare osservazioni documentate. Gli errori fattuali vengono corretti; gli aggiornamenti sostanziali devono restare riconoscibili e datati. Una divergenza tecnica non viene cancellata: si riportano in modo distinto la valutazione del ricercatore e il riscontro ricevuto.