Metodologia CVD

Una policy prevedibile. Una pubblicazione prudente.

Il termine della disclosure è definito dal ricercatore; durante la finestra, le informazioni utili a identificare il caso restano riservate.

01

Metodo documentato

Evidenze riproducibili e distinzione tra fatti, valutazioni e riscontri ricevuti.

02

Nessun test in produzione

Analisi su copie legalmente detenute e in ambienti controllati.

03

Embargo effettivo

Nessun prodotto, classe, severità o stato pubblico durante la CVD.

Principi prima degli strumenti

L’Osservatorio utilizza come riferimenti i principi di vulnerability disclosure descritti da ISO/IEC 29147 e i processi di vulnerability handling di ISO/IEC 30111. Il metodo distingue la fase privata di analisi e correzione dalla fase pubblica di documentazione.

Una segnalazione tecnica non è una sentenza sul prodotto o sul produttore. È una valutazione del ricercatore, accompagnata da evidenze, che può essere confermata, corretta o contestualizzata nel corso della CVD.

La finestra temporale è parte della policy

Il termine non viene negoziato caso per caso con il vendor. È definito preventivamente dalla policy dell’Osservatorio e comunicato insieme alla segnalazione, così che tutti i destinatari siano trattati secondo una regola prevedibile.

00

Segnalazione

Il finding viene documentato e comunicato al fornitore attraverso un canale tracciabile. Quando necessario vengono coinvolti gli organismi competenti.

90

Finestra ordinaria

La policy riconosce ordinariamente 90 giorni per analizzare il problema, predisporre una correzione e renderla disponibile agli utilizzatori.

+30

Adozione della correzione

Quando la patch è resa disponibile entro la finestra, il ricercatore può posticipare la pubblicazione fino a 30 giorni per favorirne l’adozione.

PUB

Disclosure

Alla conclusione della finestra applicabile l’advisory viene riesaminato, mitigato nei dettagli e trasferito nell’archivio pubblico.

In presenza di circostanze eccezionali — per esempio rischi concreti per gli utilizzatori, complessità della distribuzione o necessità di coordinare più soggetti — il ricercatore può concedere ulteriore tempo. L’estensione è una decisione unilaterale e motivata del ricercatore, non un diritto automatico del destinatario.

Durante la CVD il caso resta fuori dal sito

Finché la finestra è aperta, il registro completo è mantenuto internamente. Il sito non pubblica né consente di ricostruire il nome del prodotto o del vendor, la classe della vulnerabilità, CWE, CVSS, severità, stato, date, conteggi o aggregazioni collegabili al caso.

Principio di riservatezza

L’attività può essere in corso anche quando l’archivio pubblico è vuoto. Il silenzio editoriale durante l’embargo è una misura di tutela, non un indicatore del volume della ricerca.

Dopo la disclosure: informazioni utili alla difesa

Una volta conclusa la finestra, l’advisory può indicare prodotto, produttore, versioni interessate, classe della vulnerabilità, CWE, CVE, severità CVSS, cronologia e stato della correzione. Le dichiarazioni del vendor vengono attribuite e tenute distinte dalle verifiche del ricercatore.

Pubblicabile

  • Descrizione tecnica mitigata
  • Impatto e condizioni generali
  • Patch e mitigazioni verificabili
  • Timeline e riferimenti pubblici

Mai pubblicato

  • Credenziali, chiavi o token effettivi
  • Exploit pronti all’uso
  • Indirizzi di sistemi raggiungibili
  • Dati personali o sanitari reali

Come vengono condotte le analisi

Le verifiche avvengono su software legalmente detenuto o pubblicamente disponibile, in ambienti di laboratorio isolati. Non vengono effettuate scansioni, accessi o test su sistemi in produzione o infrastrutture di terzi.

Le evidenze rilevanti vengono conservate con elementi di integrità e datazione. Quando possibile, l’advisory documenta anche il metodo usato per verificare la correzione, senza trasferire al pubblico materiale che agevoli lo sfruttamento.

Rapporti commerciali e autonomia metodologica

L’Osservatorio è promosso da ApoCert Srl, società che può fornire servizi tecnologici o di sicurezza anche ai vendor osservati. Questo rapporto viene dichiarato perché può essere rilevante per chi legge.

Un incarico commerciale non attribuisce il diritto di sopprimere un finding, modificarne favorevolmente la valutazione o negoziare la policy temporale. Gli eventuali rapporti rilevanti esistenti al momento della pubblicazione vengono indicati nella relativa scheda.

Rettifiche, aggiornamenti e versioni

Fornitori e altri soggetti interessati possono inviare osservazioni documentate. Gli errori fattuali vengono corretti; gli aggiornamenti sostanziali devono restare riconoscibili e datati. Una divergenza tecnica non viene cancellata: si riportano in modo distinto la valutazione del ricercatore e il riscontro ricevuto.