Food Experts si impegna a garantire la sicurezza dei propri clienti, proteggendo le loro informazioni da divulgazioni non autorizzate. La presente Politica ha lo scopo di fornire ai ricercatori di sicurezza linee guida chiare per lo svolgimento di attività di individuazione di vulnerabilità e di illustrare le nostre preferenze sulle modalità di segnalazione delle vulnerabilità individuate. La presente Politica indica a quali sistemi e tipi di ricerca si applica, come inviare segnalazioni di vulnerabilità e quanto tempo i ricercatori di sicurezza devono attendere prima di divulgare pubblicamente le vulnerabilità. Desideriamo che i ricercatori di sicurezza si sentano a proprio agio nel segnalare le vulnerabilità, affinché possano essere risolte. La presente Politica è stata elaborata per riflettere i nostri valori e tener fede al nostro senso di responsabilità nei confronti dei ricercatori di sicurezza che condividono con noi le proprie competenze in buona fede.

Autorizzazione

Se, nel corso della Sua ricerca sulla sicurezza, Lei si adopera in buona fede per rispettare la presente Politica, considereremo la Sua ricerca autorizzata, collaboreremo con Lei per comprendere e risolvere rapidamente il problema e non raccomanderemo né intraprenderemo azioni legali in relazione alla Sua ricerca. Non offriamo, tuttavia, ricompense in denaro per la divulgazione di vulnerabilità.

Linee guida

Ai sensi della presente Politica, per «ricerca» si intendono le attività in cui Lei:

  • Ci informa il prima possibile dopo aver individuato un problema di sicurezza reale o potenziale.
  • Fa tutto il possibile per evitare violazioni della privacy, il degrado dell'esperienza utente, l'interruzione dei sistemi di produzione e la distruzione o la manipolazione dei dati.
  • Utilizza gli exploit solo nella misura necessaria per confermare la presenza di una vulnerabilità. Non utilizza un exploit per compromettere o esfiltrare dati, ottenere l'accesso alla riga di comando e/o stabilire una persistenza, né utilizza l'exploit per fare «pivoting» verso altri sistemi.
  • Ci concede un periodo di tempo ragionevole per risolvere il problema prima di renderlo pubblico.
  • Non compromette intenzionalmente la privacy o la sicurezza del personale di Food Experts, dei suoi clienti o di terzi.
  • Non compromette intenzionalmente la proprietà intellettuale o altri interessi commerciali o finanziari del personale o delle entità di Food Experts, dei suoi clienti o di terzi.

Dopo aver accertato l'esistenza di una vulnerabilità o aver rilevato dati riservati (comprese informazioni di identificazione personale (PII), informazioni finanziarie, informazioni private o segreti commerciali di qualsiasi parte), Lei deve interrompere il test, segnalarcelo immediatamente e non rivelare tali dati a nessun altro.

Ambito di applicazione

Rientrano nell'ambito di applicazione tutti i sistemi e i servizi associati ai domini elencati, compresi i sottodomini e qualsiasi sito web che contenga un link alla presente Politica.

Le vulnerabilità individuate in sistemi che non appartengono a Food Experts non rientrano nell'ambito di applicazione e devono essere segnalate direttamente al fornitore, secondo la politica del suo Programma di divulgazione delle vulnerabilità (VDP) (ove presente).

Sebbene sviluppiamo e gestiamo altri sistemi o servizi accessibili tramite Internet, chiediamo che la ricerca e i test attivi siano svolti esclusivamente sui sistemi e sui servizi che rientrano nell'ambito di applicazione del presente documento. Qualora ritenga che un sistema che non rientra nell'ambito di applicazione meriti di essere testato, La preghiamo di contattarci preventivamente per discuterne.

ProdottoDominio
Food Expertsfood-experts.com
Food SecuritasFoodsecuritas.com

Regole di condotta
I ricercatori di sicurezza non devono:

  • Testare sistemi diversi da quelli indicati nella sezione «Ambito di applicazione» (v. sopra).
  • Divulgare informazioni sulle vulnerabilità, salvo nei casi previsti dalle sezioni «Segnalazione di una vulnerabilità» e «Divulgazione» (v. sotto).
  • Eseguire test fisici su strutture o risorse.
  • Ricorrere all'ingegneria sociale.
  • Inviare e-mail non richieste al personale o ai clienti di Food Experts, compresi messaggi di «phishing».
  • Eseguire o tentare di eseguire attacchi di tipo «Denial of Service» o di «esaurimento delle risorse».
  • Introdurre software dannoso.
  • Eseguire test con modalità che possano pregiudicare il funzionamento dei sistemi di Food Experts o danneggiare, interrompere o disattivare intenzionalmente i sistemi di Food Experts.
  • Testare applicazioni, siti web o servizi di terzi che si integrino o siano collegati con i sistemi di Food Experts.
  • Cancellare, alterare, condividere, trattenere o distruggere dati di Food Experts, o rendere inaccessibili i dati di Food Experts.
  • Utilizzare un exploit per esfiltrare dati, ottenere l'accesso alla riga di comando, stabilire una presenza persistente nei sistemi di Food Experts o fare «pivoting» verso altri sistemi di Food Experts.

I ricercatori di sicurezza devono:

  • Interrompere i test e informarci immediatamente se individuano una vulnerabilità.
  • Interrompere i test e informarci immediatamente se individuano un'esposizione di dati non pubblici.
  • Cancellare tutti i dati non pubblici di Food Experts eventualmente conservati, una volta segnalata una vulnerabilità.

I ricercatori di sicurezza possono:

  • Visualizzare o conservare dati non pubblici di Food Experts solo nella misura necessaria a documentare la presenza di una potenziale vulnerabilità.

Segnalazione di una vulnerabilità

Accettiamo segnalazioni di vulnerabilità all'indirizzo customer.support@food-experts.com.

Le informazioni inviate ai sensi della presente Politica saranno utilizzate esclusivamente a scopo difensivo, ossia per mitigare o correggere vulnerabilità. Se i Suoi risultati comprendono vulnerabilità individuate di recente che riguardano tutti gli utenti di un prodotto o servizio e non solo Food Experts, potremmo condividere la Sua segnalazione con la Cybersecurity and Infrastructure Security Agency (CISA), che la gestirà secondo il proprio processo di divulgazione coordinata delle vulnerabilità. Non condivideremo il Suo nome né i Suoi dati di contatto senza la Sua autorizzazione espressa.

Segnalando una vulnerabilità, Lei dichiara di aver letto, compreso e accettato le linee guida descritte nella presente Politica per lo svolgimento di ricerche sulla sicurezza e per la divulgazione di vulnerabilità o di indicatori di vulnerabilità relativi ai sistemi informativi di Food Experts, e acconsente alla conservazione in un sistema di Food Experts del contenuto della comunicazione e delle comunicazioni successive.

Per aiutarci a classificare le comunicazioni ricevute e a stabilirne la priorità, Le raccomandiamo che le Sue segnalazioni:

  • Rispettino tutti i termini e le condizioni legali.
  • Descrivano la vulnerabilità, dove è stata individuata e il potenziale impatto del suo sfruttamento.
  • Forniscano una descrizione dettagliata dei passaggi necessari per riprodurre la vulnerabilità (sono utili script di proof of concept o screenshot).

Divulgazione

Food Experts si impegna a correggere tempestivamente le vulnerabilità. Riconosciamo, tuttavia, che la divulgazione pubblica di una vulnerabilità in assenza di una misura correttiva immediata aumenta il rischio. Pertanto, Le chiediamo di astenersi dal condividere informazioni sulle vulnerabilità individuate per 90 giorni di calendario a decorrere dal momento in cui riceve la nostra conferma di ricezione della Sua segnalazione. Qualora ritenga che altri debbano essere informati della vulnerabilità prima che adottiamo misure correttive, Le chiediamo di coordinarsi preventivamente con noi.

Potremmo condividere le segnalazioni di vulnerabilità con la Cybersecurity and Infrastructure Security Agency (CISA), nonché con i fornitori coinvolti. Non condivideremo i nomi né i dati di contatto dei ricercatori di sicurezza, a meno che non ci venga concessa un'autorizzazione esplicita.

Verifica e correzione

Il General Manager di Food Experts (o un suo delegato) sarà incaricato di tenere un registro di audit delle segnalazioni ricevute, delle verifiche e delle correzioni. La verifica e la correzione saranno assegnate ai membri del team competenti in base all'origine della vulnerabilità.

Procedure di verifica e correzione

  • Al ricevimento di un'e-mail, il General Manager di Food Experts (o un suo delegato) ha il compito di convocare una riunione del team e di stabilire chi debba rispondere e il livello di risposta.
    • Il livello di risposta comprenderà la verifica della minaccia e la comunicazione con la fonte.
  • Il General Manager di Food Experts (o un suo delegato) avrà inoltre il compito di determinare la gravità della minaccia: ad esempio, la vulnerabilità può costituire un incidente di sicurezza e richiedere il coinvolgimento di altro personale all'interno del gruppo Volaris nel suo complesso.

Riesame e revisione

La presente Politica sarà riesaminata almeno una volta all'anno, o con maggiore frequenza qualora lo si ritenga opportuno. Il riesame della Politica sarà a cura di Food Experts.

Ultimo aggiornamento: settembre 2026