Contatto di sicurezza
Politica di divulgazione responsabile
Accogliamo segnalazioni in buona fede su problemi di sicurezza della piattaforma QReportly. Questa pagina descrive l'ambito, come contattarci e cosa non è un test autorizzato.
Ultimo aggiornamento: 31 agosto 2026
01
Scopo
Qreportly LLC ("QReportly") gestisce un SaaS riservato di whistleblowing. Vogliamo che i ricercatori ci segnalino le vulnerabilità per correggerle prima che danneggino clienti o segnalanti.
Questa politica non è un programma di bug bounty a pagamento e non autorizza attività che sarebbero illecite se questa pagina non esistesse.
02
Ambito
In ambito: l'applicazione web di produzione QReportly, il canale pubblico di segnalazione, la dashboard aziendale, le superfici partner e persona designata operate da QReportly e le API su qreportly.com.
Fuori ambito: sistemi di terzi che non operiamo (ad esempio Stripe, Google, Vercel, infrastruttura Supabase al di fuori della nostra applicazione), sicurezza fisica, social engineering su personale o clienti, denial of service, spam e test sul workspace di un altro cliente.
03
Come segnalare
Inviare le segnalazioni a contact@qreportly.com.
Usare un oggetto chiaro come "Segnalazione di sicurezza — [breve descrizione]". Non allegare credenziali live, dati di clienti o payload di exploit.
04
Cosa includere
Una segnalazione utile descrive l'URL o la funzione interessata, l'impatto su riservatezza, integrità o disponibilità e i passi di riproduzione ad alto livello — senza una proof of concept armata.
- Superficie di prodotto (canale pubblico, dashboard, partner, persona designata, API).
- Impatto osservato (ad esempio accesso non autorizzato al caso di un'altra organizzazione).
- Momento approssimativo e i vostri recapiti.
- Non includere password, token di sessione, dati di altri clienti o script di attacco.
05
Ricerca in buona fede
Se seguite questa politica, restate nell'ambito, non accedete né trattenete dati di altri clienti oltre il minimo per dimostrare il problema e non disturbate il servizio, Qreportly LLC non avvierà azioni legali contro di voi per quella ricerca.
Questa dichiarazione non rinuncia a diritti verso chi ignora la politica, accede a dati altrui o causa danno. Non è un permesso di violare la legge.
06
La nostra risposta
Cerchiamo di confermare entro cinque giorni lavorativi. Possiamo chiedere chiarimenti. Non pubblichiamo uno SLA per ricercatore e non gestiamo attualmente un bounty a pagamento.
Concedeteci un tempo ragionevole di indagine prima di qualsiasi discussione pubblica. Citiamo i ricercatori che lo chiedono solo con il loro consenso e senza dettagli sensibili.
07
Cosa non fare
Non tentate di accedere a segnalazioni, membri o file di un'altra organizzazione. Non degradate la disponibilità. Non fate phishing verso personale o clienti. Non eseguite scansioni che generano traffico abusivo.
08
Contatto
Sicurezza: contact@qreportly.com. Fornitore: Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA.
Divulgazione responsabile
Sicurezza: contact@qreportly.com. Fornitore: Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA.