Segnalare una vulnerabilità
Politica di divulgazione coordinata delle vulnerabilità di Wenetwork srl per il prodotto Webilly.
Ultimo aggiornamento: 5 settembre 2026
Se hai trovato un problema di sicurezza in Webilly, scrivici. Ti risponde una persona, e la segnalazione resta riservata.
Come segnalare
In italiano o in inglese. Ci serve, per quanto puoi darcelo:
- che cosa hai trovato, e perché è un problema;
- come riprodurlo — anche a grandi linee: preferiamo una descrizione approssimativa oggi a una perfetta fra tre settimane;
- la versione di Webilly (in basso nella barra laterale dell'applicazione) e come è installata, se lo sai;
- come vuoi essere citato quando pubblicheremo la correzione, o se preferisci di no.
Non serve un exploit funzionante. Se ne hai uno, mandacelo pure: resta fra noi.
Cosa ti chiediamo
- Segnala a noi prima che a chiunque altro, e dacci il tempo di correggere.
- Non accedere a dati che non siano tuoi, non modificarli, non cancellarli. Se durante la verifica ne hai visti, diccelo: ci serve per capire chi avvisare.
- Niente attacchi alla disponibilità dei servizi, niente ingegneria sociale verso i nostri clienti o il nostro personale.
- Se il problema riguarda l'installazione di un cliente e non il prodotto, avvisa lui. Se non sai distinguere, scrivi a noi e ce ne occupiamo.
Cosa facciamo noi
| entro 3 giorni lavorativi | ti confermiamo di aver ricevuto la segnalazione |
| entro 10 giorni lavorativi | ti diciamo se l'abbiamo riprodotta, come la classifichiamo e che intenzioni abbiamo |
| durante | ti teniamo aggiornato a ogni passo che conta |
| alla correzione | pubblichiamo un avviso di sicurezza, distribuiamo la patch alle installazioni e ti citiamo, se lo vuoi |
Non paghiamo ricompense: non abbiamo un programma di bug bounty. Il riconoscimento pubblico nell'avviso sì, se lo desideri.
Cosa rientra
Rientra il prodotto Webilly: l'applicazione di back-office, l'area clienti, l'app per i tecnici, le API, i meccanismi di aggiornamento e la procedura di installazione.
Non rientrano — ma scrivici lo stesso se hai un dubbio, smistiamo noi:
- le configurazioni della singola installazione di un cliente (per esempio un reverse proxy che non impone TLS): giriamo la segnalazione a chi la gestisce;
- i componenti di terze parti che integriamo (FreeRADIUS, MySQL, Gotenberg, Stripe, PayPal, il Sistema di Interscambio): li segnaliamo a chi li produce e valutiamo se siamo esposti;
- questo sito, che non è il prodotto.
Avvisi di sicurezza
Le vulnerabilità corrette vengono pubblicate — che cosa erano, chi era esposto, quanto erano gravi, cosa fare — insieme alla versione che le corregge. Chi gestisce un'installazione riceve inoltre una comunicazione diretta.
Le correzioni di sicurezza sono gratuite e vengono distribuite a tutte le installazioni supportate, indipendentemente dal contratto in essere.
Riferimenti normativi
Questa politica assolve agli obblighi di divulgazione coordinata delle vulnerabilità previsti dal Regolamento (UE) 2024/2847 (Cyber Resilience Act), Allegato I Parte II.
Per le vulnerabilità attivamente sfruttate e per gli incidenti gravi siamo tenuti a informare il CSIRT competente ed ENISA entro tempi stretti, e ad avvisare le installazioni interessate. Segnalarci un problema non ti espone: le segnalazioni non vengono mai attribuite a chi le invia senza il suo consenso.
Le stesse informazioni sono disponibili in formato leggibile da macchina in /.well-known/security.txt (RFC 9116).