CRAnotify Documentazione

Modulo pubblico di segnalazione

Il modulo è la porta d’ingresso per chi vuole segnalarti una vulnerabilità: ricercatori, clienti, integratori. Vive su un indirizzo dedicato alla tua organizzazione e si può incorporare nel tuo sito. Ogni invio crea un segnale in ingresso (INCOMING), con marca temporale — non un case: nessun orologio legale parte finché una persona non promuove il segnale a caso.

L’indirizzo del tuo modulo

Lo trovi in Area utente › Modulo embedded nella forma:

https://cranotify.eu/f/<codice modulo>

Il codice è casuale e non enumerabile: dal tuo indirizzo non si risale a quelli di altre organizzazioni. La radice del dominio del modulo non è una pagina pubblica: senza codice, si viene rimandati al sito.

Incorporarlo nel tuo sito

La stessa schermata fornisce un frammento pronto:

<iframe src="https://cranotify.eu/f/<codice>?embed=1"
        width="100%" height="640"
        class="embed-demo"
        title="Segnala una vulnerabilità" loading="lazy"></iframe>

Con ?embed=1 viene mostrata solo la scheda del modulo, senza intestazione né testi di contorno: si integra nella tua pagina «security» o «contatti». Il modulo è l’unica superficie del prodotto che può essere inclusa in un altro sito; tutto il resto rifiuta di essere incorniciato.

Che cosa si personalizza

Alias di postaL’indirizzo di sicurezza da pubblicare (tipicamente vulnerability@tuodominio). Compare nel modulo e nel security.txt.
Testo introduttivoChe cosa chiedi al segnalante. Il testo predefinito invita a indicare prodotto, versione e passaggi per riprodurre il problema.
Campi facoltativiVersione, allegati, chiave PGP, invio anonimo: si attivano o disattivano singolarmente.
MarchioLa dicitura «powered by CRAnotify» si può rimuovere negli accordi che prevedono il white-label.

Il file security.txt

La schermata genera il contenuto del file previsto dalla RFC 9116, da pubblicare su https://tuodominio/.well-known/security.txt. Contiene l’indirizzo del tuo modulo, l’alias di posta, le lingue preferite e una data di scadenza. È il modo standard con cui un ricercatore capisce dove segnalare: pubblicalo, costa cinque minuti ed evita che le segnalazioni arrivino sull’account social di qualcuno.

Che cosa vede chi segnala

  1. Il nome della tua organizzazione, il testo introduttivo e l’elenco dei prodotti da selezionare.
  2. Campo descrizione (da 10 a 5000 caratteri), recapito facoltativo, eventuali allegati (fino a tre, 5 MB ciascuno).
  3. Alla conferma, una schermata generica di ricevuto: il messaggio è arrivato. La superficie pubblica non conferma se un prodotto o un’organizzazione esistano, e non assegna un numero di pratica pubblico.

Buona pratica. Lascia attiva la segnalazione anonima. Un ricercatore che non vuole esporsi altrimenti pubblica, e una divulgazione non coordinata è il peggior modo per venire a conoscenza di una vulnerabilità.

Che cosa succede dalla tua parte

  • Nasce un segnale in ingresso, visibile in INCOMING (/signals): non è ancora un case e non fa partire alcun orologio legale (vedi Case: dal segnale al caso).
  • Una persona lo esamina e decide: promuovilo a caso (l’awareness la fissi tu in quel momento), collegalo a un caso esistente, oppure disponilo come duplicato, informativo o da ignorare.
  • La casella sicurezza configurata nell’escalation riceve un avviso di nuovo segnale.
  • Se hai collegato Slack, Teams o un webhook, arriva anche lì (vedi Slack, Teams e webhook).
  • Il registro annota la ricezione del segnale (signal_created), con il canale di divulgazione coordinata come riferimento.

Rispondere al segnalante

La schermata di «ricevuto» non è una risposta: dice solo che il messaggio è arrivato. Il riscontro di merito lo dai tu, con i tempi della divulgazione coordinata concordati con il ricercatore. Il recapito lasciato dal segnalante è nel dettaglio del segnale, e viene portato nel caso al momento della promozione.

Un ricercatore ignorato pubblica. Prevedi chi risponde e in quanto tempo prima di attivare il modulo: è una decisione organizzativa, non tecnica.

Difese

Il modulo è pubblico e senza autenticazione, quindi è protetto su più livelli: limiti di frequenza per indirizzo di provenienza, campo trappola e tempo minimo di compilazione, verifica anti-bot facoltativa, ingresso come segnale non promosso e trattamento non fidato degli allegati. Il dettaglio è in Quarantena e difese anti-abuso.

Non hai trovato la risposta?

L’assistenza risponde entro un giorno lavorativo. Indica il codice dell’organizzazione e, se la richiesta riguarda un case, il suo numero.

Documentazione aggiornata al 5 agosto 2026 · Note legali · Privacy · support@cranotify.eu