Security Policy
Ultimo aggiornamento: gennaio 2026
Non aprire una issue pubblica su GitHub per segnalare vulnerabilità. Scrivi a security@barsidetonight.app — ti risponderemo entro 24 ore.
Versioni supportate
Barside fornisce patch di sicurezza per la versione major corrente per un minimo di 24 mesi dalla data di rilascio.
| Versione | Aggiornamenti di sicurezza |
|---|---|
| 1.x (corrente) | Supportata |
| < 1.0 | Non supportata |
Come segnalare una vulnerabilità
Invia un'email a security@barsidetonight.app con le seguenti informazioni:
- Descrizione della vulnerabilità e del suo impatto
- Componente interessata (API, app mobile, sito web)
- Passi per riprodurre il problema
- Eventuale proof-of-concept (PoC)
- Correzione suggerita, se disponibile
Se preferisci comunicare in modo cifrato, contattaci prima via email e ti invieremo la nostra chiave PGP.
Tempi di risposta
| Fase | Entro |
|---|---|
| Conferma di ricezione | 24 ore |
| Valutazione iniziale e classificazione severità | 72 ore |
| Aggiornamento sullo stato | Ogni 7 giorni fino alla risoluzione |
| Patch (Critical / High) | 7 giorni / 30 giorni |
| Advisory pubblico | 30 giorni dopo il rilascio della patch |
Seguiamo la coordinated disclosure: ti chiediamo di darci il tempo necessario per risolvere il problema prima di qualsiasi divulgazione pubblica. In cambio, ci impegniamo a tenerti aggiornato e a riconoscere pubblicamente il tuo contributo (se lo desideri).
Scope
In scope
api.barsidetonight.app— REST API e WebSocketbarsidetonight.app— sito web pubblico e portale venue- App mobile Barside (iOS e Android)
Out of scope
- Servizi di terze parti (Stripe, Firebase, Cloudflare, Expo)
- Attacchi denial-of-service (DoS / DDoS)
- Social engineering su dipendenti o utenti
- Vulnerabilità che richiedono accesso fisico al dispositivo
- Report generati automaticamente senza verifica manuale
Bug bounty
Al momento non gestiamo un programma di bug bounty formale. Tuttavia, i ricercatori che segnalano vulnerabilità valide in buona fede ricevono il nostro riconoscimento pubblico (Hall of Fame) e — per vulnerabilità Critical o High — una ricompensa concordata caso per caso.
Conformità al Cyber Resilience Act
Barside è soggetta al Regolamento UE 2024/2847 (Cyber Resilience Act). In conformità all'articolo 14, le vulnerabilità attivamente sfruttate vengono notificate all'ENISA entro 24 ore dalla scoperta, con notifica completa entro 72 ore.
Per ogni versione rilasciata pubblicamente viene prodotto un Software Bill of Materials (SBOM) in formato CycloneDX, disponibile su richiesta a security@barsidetonight.app.
Questa policy è consultabile anche in forma testuale a /.well-known/security.txt (RFC 9116).