Antifurto Clima & Pompe Calore Inverter Automazioni Shelly Integrazioni Contatti Demo Accesso

Sicurezza

Se hai trovato un problema di sicurezza nel gateway Nexus-T o in questo sito, scrivici: lo guardiamo sul serio e ti diciamo come va a finire. Qui trovi a chi scrivere, cosa ci serve sapere ed entro quanto rispondiamo.

Come segnalare

Scrivi a security@nexus-t.it

security@nexus-t.it è l'indirizzo dedicato alle segnalazioni di sicurezza. Puoi scrivere in italiano o in inglese. Le stesse informazioni sono in /.well-known/security.txt, nel formato che gli strumenti automatici sanno leggere.

Una segnalazione utile contiene: che cosa si riesce a fare sfruttando il problema, i passi per riprodurlo se li hai, la versione del gateway e il tipo di hardware. Anche una segnalazione incompleta è meglio di nessuna segnalazione: se serve altro te lo chiediamo noi.

Entro quanto rispondiamo

• Conferma di ricezione: entro 48 ore lavorative.
• Valutazione, cioè se il problema è confermato e quanto pesa: entro 10 giorni lavorativi.
• Correzione delle vulnerabilità critiche: entro 30 giorni lavorativi, con un aggiornamento firmato.

Se una correzione richiede più tempo te lo diciamo, con il motivo e una data.

Divulgazione coordinata

Le nostre regole, in tre righe

Ti chiediamo di non rendere pubblica una vulnerabilità finché la correzione non è disponibile per i dispositivi installati: dall'altra parte c'è la casa di qualcuno.

Da parte nostra: ti teniamo aggiornato mentre lavoriamo, ti diciamo quando la correzione è pubblicata e, se lo desideri, ti citiamo come autore della segnalazione. Le vulnerabilità corrette vengono dichiarate nelle note di rilascio dell'aggiornamento che le chiude.

Non intraprendiamo azioni legali nei confronti di chi segnala in buona fede, purché la ricerca non danneggi impianti, dati o servizi di terzi e non violi la privacy di nessuno.

Che cosa rientra

Rientrano: il gateway Nexus-T e il suo programma di installazione, i componenti che distribuiamo noi, questo sito e i servizi di licenza e aggiornamento.

Non rientrano: gli impianti dei clienti, i prodotti di altri costruttori collegati al gateway (centrali antifurto, bus domotici, climatizzatori, moduli di terzi) e i servizi in cloud dei loro produttori. Se il problema è lì, scrivici lo stesso: lo giriamo a chi di dovere.

Ti chiediamo di non fare prove che interrompano un servizio, di non tentare accessi a impianti che non siano tuoi e di non usare tecniche di inganno verso le persone.

Aggiornamenti e supporto

Per quanto tempo un gateway riceve correzioni

Cinque anni dalla prima attivazione della licenza sull'hardware. In quel periodo distribuiamo le correzioni di sicurezza della nostra parte e dei componenti che accompagniamo, attraverso un canale di aggiornamento cifrato e firmato: il gateway rifiuta un aggiornamento che non porti la nostra firma.

Alla fine del periodo il gateway continua a funzionare, perché non dipende da servizi in cloud per le funzioni di casa, ma non riceve più correzioni automatiche. Avvisiamo con sei mesi di anticipo.

Segnalazioni alle autorità

Il Cyber Resilience Act (Regolamento UE 2024/2847, art. 14) impone al fabbricante di segnalare alle autorità europee le vulnerabilità attivamente sfruttate e gli incidenti gravi che riguardano la sicurezza del prodotto: primo avviso entro 24 ore, segnalazione completa entro 72 ore, relazione finale a correzione disponibile.

Quando succede, avvisiamo anche i clienti interessati, dicendo cosa è accaduto e cosa devono fare. È il motivo per cui teniamo un elenco dei gateway installati: per poter avvisare le persone giuste, non per altro.

Per tutto il resto — preventivi, compatibilità, assistenza su un impianto — usa i contatti ordinari.

Contatti →