Sicurezza
Se hai trovato un problema di sicurezza nel gateway Nexus-T o in questo sito, scrivici: lo guardiamo sul serio e ti diciamo come va a finire. Qui trovi a chi scrivere, cosa ci serve sapere ed entro quanto rispondiamo.
Come segnalare
Scrivi a security@nexus-t.it
security@nexus-t.it è
l'indirizzo dedicato alle segnalazioni di sicurezza. Puoi scrivere in italiano o in inglese.
Le stesse informazioni sono in
/.well-known/security.txt,
nel formato che gli strumenti automatici sanno leggere.
Una segnalazione utile contiene: che cosa si riesce a fare sfruttando il problema, i passi per
riprodurlo se li hai, la versione del gateway e il tipo di hardware. Anche una segnalazione
incompleta è meglio di nessuna segnalazione: se serve altro te lo chiediamo noi.
Entro quanto rispondiamo
• Conferma di ricezione: entro 48 ore lavorative.
• Valutazione, cioè se il problema è confermato e quanto pesa:
entro 10 giorni lavorativi.
• Correzione delle vulnerabilità critiche: entro 30 giorni
lavorativi, con un aggiornamento firmato.
Se una correzione richiede più tempo te lo diciamo, con il motivo e una data.
Divulgazione coordinata
Le nostre regole, in tre righe
Ti chiediamo di non rendere pubblica una vulnerabilità finché la correzione non
è disponibile per i dispositivi installati: dall'altra parte c'è la casa di
qualcuno.
Da parte nostra: ti teniamo aggiornato mentre lavoriamo, ti diciamo quando la correzione è
pubblicata e, se lo desideri, ti citiamo come autore della segnalazione. Le vulnerabilità
corrette vengono dichiarate nelle note di rilascio dell'aggiornamento che le chiude.
Non intraprendiamo azioni legali nei confronti di chi segnala in buona fede, purché la
ricerca non danneggi impianti, dati o servizi di terzi e non violi la privacy di nessuno.
Che cosa rientra
Rientrano: il gateway Nexus-T e il suo programma di installazione, i componenti che distribuiamo
noi, questo sito e i servizi di licenza e aggiornamento.
Non rientrano: gli impianti dei clienti, i prodotti di altri costruttori collegati al gateway
(centrali antifurto, bus domotici, climatizzatori, moduli di terzi) e i servizi in cloud dei loro
produttori. Se il problema è lì, scrivici lo stesso: lo giriamo a chi di dovere.
Ti chiediamo di non fare prove che interrompano un servizio, di non tentare accessi a impianti
che non siano tuoi e di non usare tecniche di inganno verso le persone.
Aggiornamenti e supporto
Per quanto tempo un gateway riceve correzioni
Cinque anni dalla prima attivazione della licenza sull'hardware. In quel periodo
distribuiamo le correzioni di sicurezza della nostra parte e dei componenti che accompagniamo,
attraverso un canale di aggiornamento cifrato e firmato: il gateway rifiuta un aggiornamento che
non porti la nostra firma.
Alla fine del periodo il gateway continua a funzionare, perché non dipende da servizi in
cloud per le funzioni di casa, ma non riceve più correzioni automatiche. Avvisiamo con
sei mesi di anticipo.
Segnalazioni alle autorità
Il Cyber Resilience Act (Regolamento UE 2024/2847, art. 14) impone al fabbricante di segnalare
alle autorità europee le vulnerabilità attivamente sfruttate e gli
incidenti gravi che riguardano la sicurezza del prodotto: primo avviso entro 24 ore, segnalazione
completa entro 72 ore, relazione finale a correzione disponibile.
Quando succede, avvisiamo anche i clienti interessati, dicendo cosa è accaduto e cosa
devono fare. È il motivo per cui teniamo un elenco dei gateway installati: per poter
avvisare le persone giuste, non per altro.
Per tutto il resto — preventivi, compatibilità, assistenza su un impianto — usa i contatti ordinari.
Contatti →