Modulo pubblico di segnalazione
Il modulo è la porta d’ingresso per chi vuole segnalarti una vulnerabilità: ricercatori, clienti, integratori. Vive su un indirizzo dedicato alla tua organizzazione e si può incorporare nel tuo sito. Ogni invio crea un segnale in ingresso (INCOMING), con marca temporale — non un case: nessun orologio legale parte finché una persona non promuove il segnale a caso.
L’indirizzo del tuo modulo
Lo trovi in Area utente › Modulo embedded nella forma:
https://cranotify.eu/f/<codice modulo>
Il codice è casuale e non enumerabile: dal tuo indirizzo non si risale a quelli di altre organizzazioni. La radice del dominio del modulo non è una pagina pubblica: senza codice, si viene rimandati al sito.
Incorporarlo nel tuo sito
La stessa schermata fornisce un frammento pronto:
<iframe src="https://cranotify.eu/f/<codice>?embed=1"
width="100%" height="640"
class="embed-demo"
title="Segnala una vulnerabilità" loading="lazy"></iframe>
Con ?embed=1 viene mostrata solo la scheda del modulo, senza intestazione né testi di contorno: si integra nella tua pagina «security» o «contatti». Il modulo è l’unica superficie del prodotto che può essere inclusa in un altro sito; tutto il resto rifiuta di essere incorniciato.
Che cosa si personalizza
vulnerability@tuodominio). Compare nel modulo e nel security.txt.Il file security.txt
La schermata genera il contenuto del file previsto dalla RFC 9116, da pubblicare su https://tuodominio/.well-known/security.txt. Contiene l’indirizzo del tuo modulo, l’alias di posta, le lingue preferite e una data di scadenza. È il modo standard con cui un ricercatore capisce dove segnalare: pubblicalo, costa cinque minuti ed evita che le segnalazioni arrivino sull’account social di qualcuno.
Che cosa vede chi segnala
- Il nome della tua organizzazione, il testo introduttivo e l’elenco dei prodotti da selezionare.
- Campo descrizione (da 10 a 5000 caratteri), recapito facoltativo, eventuali allegati (fino a tre, 5 MB ciascuno).
- Alla conferma, una schermata generica di ricevuto: il messaggio è arrivato. La superficie pubblica non conferma se un prodotto o un’organizzazione esistano, e non assegna un numero di pratica pubblico.
Buona pratica. Lascia attiva la segnalazione anonima. Un ricercatore che non vuole esporsi altrimenti pubblica, e una divulgazione non coordinata è il peggior modo per venire a conoscenza di una vulnerabilità.
Che cosa succede dalla tua parte
- Nasce un segnale in ingresso, visibile in INCOMING (
/signals): non è ancora un case e non fa partire alcun orologio legale (vedi Case: dal segnale al caso). - Una persona lo esamina e decide: promuovilo a caso (l’awareness la fissi tu in quel momento), collegalo a un caso esistente, oppure disponilo come duplicato, informativo o da ignorare.
- La casella sicurezza configurata nell’escalation riceve un avviso di nuovo segnale.
- Se hai collegato Slack, Teams o un webhook, arriva anche lì (vedi Slack, Teams e webhook).
- Il registro annota la ricezione del segnale (
signal_created), con il canale di divulgazione coordinata come riferimento.
Rispondere al segnalante
La schermata di «ricevuto» non è una risposta: dice solo che il messaggio è arrivato. Il riscontro di merito lo dai tu, con i tempi della divulgazione coordinata concordati con il ricercatore. Il recapito lasciato dal segnalante è nel dettaglio del segnale, e viene portato nel caso al momento della promozione.
Un ricercatore ignorato pubblica. Prevedi chi risponde e in quanto tempo prima di attivare il modulo: è una decisione organizzativa, non tecnica.
Difese
Il modulo è pubblico e senza autenticazione, quindi è protetto su più livelli: limiti di frequenza per indirizzo di provenienza, campo trappola e tempo minimo di compilazione, verifica anti-bot facoltativa, ingresso come segnale non promosso e trattamento non fidato degli allegati. Il dettaglio è in Quarantena e difese anti-abuso.