Security Policy

Ultimo aggiornamento: gennaio 2026

Non aprire una issue pubblica su GitHub per segnalare vulnerabilità. Scrivi a security@barsidetonight.app — ti risponderemo entro 24 ore.

Versioni supportate

Barside fornisce patch di sicurezza per la versione major corrente per un minimo di 24 mesi dalla data di rilascio.

VersioneAggiornamenti di sicurezza
1.x (corrente)Supportata
< 1.0Non supportata

Come segnalare una vulnerabilità

Invia un'email a security@barsidetonight.app con le seguenti informazioni:

Se preferisci comunicare in modo cifrato, contattaci prima via email e ti invieremo la nostra chiave PGP.

Tempi di risposta

FaseEntro
Conferma di ricezione24 ore
Valutazione iniziale e classificazione severità72 ore
Aggiornamento sullo statoOgni 7 giorni fino alla risoluzione
Patch (Critical / High)7 giorni / 30 giorni
Advisory pubblico30 giorni dopo il rilascio della patch

Seguiamo la coordinated disclosure: ti chiediamo di darci il tempo necessario per risolvere il problema prima di qualsiasi divulgazione pubblica. In cambio, ci impegniamo a tenerti aggiornato e a riconoscere pubblicamente il tuo contributo (se lo desideri).


Scope

In scope

Out of scope

Bug bounty

Al momento non gestiamo un programma di bug bounty formale. Tuttavia, i ricercatori che segnalano vulnerabilità valide in buona fede ricevono il nostro riconoscimento pubblico (Hall of Fame) e — per vulnerabilità Critical o High — una ricompensa concordata caso per caso.


🇪🇺EU Cyber Resilience Act — Reg. 2024/2847

Conformità al Cyber Resilience Act

Barside è soggetta al Regolamento UE 2024/2847 (Cyber Resilience Act). In conformità all'articolo 14, le vulnerabilità attivamente sfruttate vengono notificate all'ENISA entro 24 ore dalla scoperta, con notifica completa entro 72 ore.

Per ogni versione rilasciata pubblicamente viene prodotto un Software Bill of Materials (SBOM) in formato CycloneDX, disponibile su richiesta a security@barsidetonight.app.


Questa policy è consultabile anche in forma testuale a /.well-known/security.txt (RFC 9116).