Politica di sicurezza
Come proteggiamo la nostra infrastruttura e come potete segnalare in modo responsabile eventuali problemi di sicurezza.
Impegno in materia di sicurezza
PhishDestroy Prende molto sul serio la sicurezza. Proteggiamo la nostra infrastruttura con misure conformi agli standard del settore e accogliamo con favore le segnalazioni responsabili da parte dei ricercatori nel campo della sicurezza.
Sicurezza delle infrastrutture
Adottiamo diversi livelli di sicurezza per proteggere i nostri sistemi e i dati che trattiamo:
- Crittografia del trasporto: tutte le connessioni utilizzano il protocollo TLS 1.2+ (HTTPS ovunque). Il protocollo HSTS è obbligatorio con un "max-age" di un anno, inclusi i sottodomini.
- CDN & Protezione DDoS: utilizziamo Cloudflare come nostro livello di mitigazione per CDN e DDoS. Cloudflare offre WAF (Web Application Firewall), limitazione della frequenza e gestione dei bot.
- Controlli di accesso: l'accesso amministrativo è limitato in base al ruolo, protetto tramite autenticazione a più fattori e registrato a fini di audit.
- Content Security Policy: le intestazioni CSP limitano le fonti di esecuzione degli script, mitigando gli attacchi di tipo "XSS" e di tipo "injection".
- Le intestazioni di sicurezza X-Content-Type-Options, X-Frame-Options, Referrer-Policy e Permissions-Policy sono impostate su tutte le risposte.
- Verifiche periodiche: effettuiamo verifiche periodiche della sicurezza del nostro codice, delle dipendenze e della configurazione dell'infrastruttura.
- Sanitizzazione degli input: tutte le segnalazioni di minacce vengono considerate non attendibili. Utilizziamo un rigoroso sistema di sandboxing e una sanitizzazione in più fasi per elaborare gli indicatori di attività dannose.
Divulgazione responsabile
Se individuate una vulnerabilità di sicurezza nei nostri sistemi, vi preghiamo di segnalarla in modo responsabile. Per ulteriori dettagli, consultate la nostra Politica di divulgazione responsabile.
Segnalazione di una vulnerabilità
Per segnalare un problema di sicurezza, inviateci un’e-mail all’indirizzo abuse@phishdestroy.io. Vi preghiamo di includere:
- Una descrizione dettagliata della vulnerabilità e del suo potenziale impatto.
- Passaggi per riprodurre il problema, inclusi URL, payload o codice proof-of-concept.
- Il metodo di contatto che preferisci per gli aggiornamenti.
Per le comunicazioni crittografate, utilizza la nostra chiave “PGP” disponibile all’indirizzo /.well-known/pgp-key.txt. Informazioni leggibili da computer disponibili all’indirizzo /.well-known/security.txt.
I nostri impegni nei confronti dei ricercatori
Quando segnali un problema di sicurezza in buona fede, ci impegniamo a:
- Confermiamo la ricezione entro 48 ore.
- Esamineremo tempestivamente la questione e vi terremo informati.
- Non intraprendiamo azioni legali nei confronti dei ricercatori che agiscono in buona fede. Ciò non si applica alle giurisdizioni soggette a sanzioni né alle operazioni offensive.
- Se lo desideri, ti citeremo pubblicamente (oppure manterremo l'anonimato).
- Lavoriamo insieme a voi per definire tempistiche coordinate per la divulgazione delle informazioni.
Ambito di applicazione
La presente politica di sicurezza si applica a:
- Il sito web phishdestroy.io e tutti i sottodomini.
- L'Destroy API, all'indirizzo api.destroy.tools.
- Il Domain Analyzer su analyze.destroy.tools.
- Il nostro bot "Telegram" (@PhishDestroy_bot).
- I nostri sistemi di elaborazione e archiviazione dei dati.
Non rientrano nell'ambito di applicazione: attacchi di ingegneria sociale contro gli operatori, sicurezza fisica, test di denial-of-service e problemi relativi a servizi di terze parti (GitHub, Telegram, Cloudflare).
Risposta agli incidenti
- Identificazione: individuare e classificare l'incidente.
- Contenimento: isolare i sistemi interessati per evitare ulteriori danni.
- Rimozione: eliminare la minaccia e applicare la patch alla vulnerabilità.
- Ripristino: ripristinare i servizi e verificare l'integrità.
- Analisi post-incidente: documentare gli insegnamenti tratti e migliorare le misure di difesa.
Contatti
- E-mail: abuse@phishdestroy.io
- PGP chiave: /.well-known/pgp-key.txt
- security.txt: /.well-known/security.txt