Linee guida sulla segnalazione delle vulnerabilità (VDP) di Tadano Europe Holdings GmbH
Ultimo aggiornamento: Data, 05.08.2026
1. Introduzione e finalità
La sicurezza dei dati e dei sistemi dei nostri clienti e utenti riveste la massima importanza per Tadano Europe Holdings GmbH. Ci impegniamo costantemente a proteggere i nostri sistemi dalle minacce alla sicurezza. Nonostante i nostri sforzi, possono verificarsi delle vulnerabilità.
La presente linea guida sulla segnalazione delle vulnerabilità (VDP) ha lo scopo di fornire ai ricercatori di sicurezza e al pubblico un quadro chiaro su come segnalare in modo responsabile potenziali vulnerabilità nei nostri prodotti, servizi e infrastrutture. Siamo convinti che la collaborazione con la comunità della sicurezza ci aiuti a rendere i nostri sistemi più sicuri e a proteggere meglio i nostri utenti.
2. Ambito di applicazione (Scope)
La presente politica si applica a tutti i sistemi, siti web, applicazioni e API accessibili al pubblico di proprietà di Tadano Europe Holdings GmbH, da essa gestiti e amministrati.
Cosa rientra nell’ambito di applicazione?
· Tutte le applicazioni web e i siti web gestiti e controllati da Tadano Europe Holdings GmbH.
· Tutti i prodotti (gru, piattaforme aeree, ricambi, kit di retrofit ecc.) di Tadano Europe Holdings GmbH.
· API fornite da Tadano Europe Holdings GmbH.
· Infrastrutture gestite direttamente da Tadano Europe Holdings GmbH.
Cosa non rientra nell’ambito di applicazione (Out of Scope)?
Le seguenti attività e tipologie di vulnerabilità sono espressamente escluse dalla presente politica e non devono essere segnalate:
- Attacchi fisici a uffici o centri dati.
- Ingegneria sociale (ad es. phishing, vishing, smishing) ai danni dei nostri dipendenti o utenti.
· Vulnerabilità in applicazioni o servizi di terze parti non controllati direttamente da Tadano Europe Holdings GmbH (ad es. una vulnerabilità in un fornitore di servizi cloud da noi utilizzato o in un social network che non ci appartiene).
- Errori di configurazione di lieve entità o fughe di informazioni che non rappresentano una minaccia immediata (ad es. numeri di versione del software di dominio pubblico senza exploit noti).
- Problemi di limitazione della frequenza (rate limiting) non gravi (ad es. nei moduli di accesso), a meno che non comportino una vulnerabilità critica dimostrabile (ad es. appropriazione di account).
- Informazioni accessibili al pubblico che non costituiscono una vulnerabilità diretta.
3. Come segnalare una vulnerabilità
Se avete individuato una potenziale vulnerabilità, vi preghiamo di segnalarla in modo responsabile e direttamente al nostro Product Security Incident Response Team (PSIRT).
Vi preghiamo di inviarci la vostra segnalazione tramite il nostro modulo di contatto
Potete indicare il vostro indirizzo e-mail, se lo desiderate. In questo modo potremo contattarla in caso di domande o informarla qualora fossero necessarie ulteriori informazioni in merito alla sua segnalazione. L’indicazione è ovviamente facoltativa.
La sua segnalazione dovrebbe contenere almeno le seguenti informazioni:
- Data della scoperta
- Prodotto e versione interessati
- Tipo di vulnerabilità e sintomi
- Passaggi per la riproduzione (Proof of Concept)
- Impatto sulla sicurezza
- Indicazioni relative a sfruttamenti attivi / incidenti di sicurezza noti
- Informazioni sull’autore dell’attacco (se note)
- Suggerimenti per le contromisure
- Facoltativo: i vostri dati di contatto (indirizzo e-mail)
4. I nostri impegni nei vostri confronti
Se seguirete questa linea guida e segnalerete una vulnerabilità in modo responsabile, noi:
- Vi terremo aggiornati sullo stato della vostra segnalazione e vi comunicheremo i progressi nella risoluzione del problema.
- Non intraprenderemo alcuna azione legale nei Suoi confronti né presenteremo denuncia alle autorità giudiziarie, qualora Lei abbia agito in buona fede e in conformità con la presente politica.
- Collaboreremo strettamente con Lei per comprendere e risolvere la vulnerabilità.
5. I Suoi obblighi (Regole di coinvolgimento)
Al fine di consentire una collaborazione costruttiva, Le chiediamo di rispettare le seguenti regole:
- Divieto di divulgazione pubblica: Non pubblicare né condividere pubblicamente la vulnerabilità o i relativi dettagli prima che l’abbiamo risolta o che sia stata concordata una divulgazione consensuale.
- Impatto minimo: Limitare i test al minimo necessario per confermare la vulnerabilità. Non causare danni, non interferire con il servizio, non cancellare né modificare dati e non violare la privacy di altri utenti.
- Nessuna escalation: non tentare di sfruttare la vulnerabilità oltre la misura necessaria alla sua conferma. Ciò include l’ottenimento dell’accesso root, l’esfiltrazione di grandi quantità di dati o lo sfruttamento della vulnerabilità per accedere ad altri sistemi.
- Prevenzione dell’accesso ai dati: qualora vi imbatteste involontariamente in dati personali o sensibili, interrompete immediatamente i vostri test, non effettuate copie dei dati e segnalate immediatamente l’accaduto.
- Nessuna attività illegale: non intraprendete attività che violino le leggi vigenti.
- Agire in buona fede: ci aspettiamo che agiate in buona fede e con l’obiettivo di rendere i nostri sistemi più sicuri.
6. Legal Safe Harbor
Desideriamo che vi sentiate al sicuro nel segnalarci le vulnerabilità di sicurezza. Se rispettate la presente politica e tutti gli obblighi in essa indicati, non intraprenderemo alcuna azione legale nei vostri confronti, non parteciperemo a procedimenti giudiziari né sporteremo denuncia alle autorità di polizia in relazione alle attività di ricerca sulla sicurezza da voi svolte.
Tale garanzia è tuttavia valida solo se:
- Rispettate tutti i punti della presente politica.
- Agite in buona fede e non causate danni né abusate dei dati.
- Segnalate la vulnerabilità in conformità con la presente politica.
7. Modifiche alla presente politica
La presente politica può essere aggiornata di volta in volta senza preavviso. Vi consigliamo di controllare regolarmente questa pagina per verificare eventuali modifiche.
8. Contatti
Per le segnalazioni relative alla sicurezza, vi preghiamo di utilizzare il nostro modulo di contatto.
Grazie per il vostro impegno nel contribuire a rendere più sicuri i nostri prodotti e sistemi!