Sicurezza e segnalazione di vulnerabilità
La nostra politica per la divulgazione coordinata delle vulnerabilità.
hafenstudios sviluppa plugin e temi per WordPress. Le falle di sicurezza capitano a chiunque scriva software: ciò che conta è la rapidità e la trasparenza con cui vengono affrontate. Chi individua una vulnerabilità trova qui una procedura chiara e un tempo di risposta vincolante.
Come segnalare una vulnerabilità
Invii la sua segnalazione al nostro indirizzo dedicato alla sicurezza:
E-mail: security@hafenstudios.com
Una segnalazione utile indica il prodotto interessato e la sua versione, descrive come riprodurre il problema e valuta il possibile impatto.
Se preferisce, può scriverci in forma cifrata; forniamo una chiave su richiesta. Le segnalazioni anonime sono espressamente ammesse.
Che cosa può aspettarsi da noi
- Conferma di ricezione entro due giorni lavorativi.
- Una prima valutazione tecnica entro cinque giorni lavorativi.
- Aggiornamenti costanti sullo stato della correzione.
- Menzione come scopritore nelle note di rilascio, se lo desidera.
Che cosa le chiediamo
- Ci conceda un tempo ragionevole per la correzione prima di pubblicare i dettagli: di norma 90 giorni.
- Non acceda a dati altrui e non modifichi né cancelli nulla.
- Per quanto possibile, effettui i test su una propria installazione e non su siti di terzi.
- Non utilizzi attacchi che compromettono il funzionamento, come gli attacchi di sovraccarico o il social engineering.
Ambito di applicazione
Questa politica riguarda tutti i plugin e i temi pubblicati da hafenstudios nonché i seguenti siti web:
hafenstudios.com
app.kurato.cloud
api.kurato.cloud
kurato.cloud
Non sono compresi i servizi di terzi integrati nelle nostre pagine.
Nessun programma di bug bounty
Al momento non paghiamo ricompense. Garantiamo però una risposta, una correzione e – su richiesta – una menzione.
Chi segnala una falla in modo responsabile non deve temere azioni legali da parte nostra. Consideriamo le segnalazioni effettuate nel rispetto di queste regole un gradito contributo alla sicurezza.
Cyber Resilience Act
In quanto produttore di prodotti con elementi digitali siamo soggetti al regolamento (UE) 2024/2847. Dall'11 settembre 2026 segnaleremo le vulnerabilità attivamente sfruttate e gli incidenti di sicurezza gravi tramite la piattaforma prevista dall'ENISA, entro i termini di legge.
Questa pagina costituisce al tempo stesso la nostra politica per la divulgazione coordinata delle vulnerabilità.
In forma leggibile dalle macchine, il contatto di sicurezza è disponibile anche all'indirizzo /.well-known/security.txt, secondo l'RFC 9116.
Aggiornato al: 1° agosto 2026