Security Disclosure Policy
La sicurezza del protocollo HOLogram è una priorità
Se ritieni di aver individuato una vulnerabilità, non aprire issue pubbliche né condividere dettagli in canali non protetti. Utilizza esclusivamente il canale riservato:
Ambito della segnalazione
Sono considerate nel perimetro della Responsible Disclosure le vulnerabilità che riguardano:
- specifiche del protocollo HOLogram (HLP) e loro interpretazione
- implementazioni di riferimento e componenti del layer (Input Vault, Normalizer, Persona Mixer, DP Engine, Privacy Budget, HUD)
- configurazioni di build, pipeline CI/CD, pacchetti e dipendenze delle reference implementation
- documenti e artefatti critici (PDF ufficiali, hash, hosting dei CID/IPFS pubblici)
NB: Problemi puramente editoriali (refusi, impaginazione) o di stile del sito non rientrano nell’ambito security
Cosa inviare nella segnalazione (check‑list)
Per velocizzare triage e riproduzione, includi:
- Titolo chiaro e severità stimata (es. High/Medium/Low)
- Descrizione tecnica del problema (modulo/area impattata)
- Passi per riprodurre (PoC minimo, comandi, input/eventi)
- Ambiente (OS, browser, versione build/commit, dipendenze)
- Impatto atteso vs impatto osservato (e possibili abusi)
- Mitigazione proposta (se disponibile)
- Preferenze di attribuzione (nome/pseudonimo o anonymous)
Crittografia (opzionale ma consigliata)
Se desideri inviare dettagli sensibili cifrati:
- usa PGP
- oggetto mail:
HOLogram Security Disclosure – <titolo> - allega PoC in archivio protetto (es. 7‑Zip)
- indica la passphrase in un canale separato
Chiave pubblica PGP (security@hologramprotocol.org)
Key ID:0x1E5D914EFCEF87B1
Fingerprint:E329 3DD8 B1A8 FEC2 F919 4A9D 1E5D 914E FCEF 87B1
Validità: fino al 01/04/2028
Algoritmo: RSA 4096 bit
—–BEGIN PGP PUBLIC KEY BLOCK—–
Comment: ID utente: HOLogram Security security@hologramprotocol.org
Comment: Creazione: 20/03/2026 17:04
Comment: Scadenza: 01/04/2028 12:00
Comment: Tipo: RSA a 4.096 bit (chiave segreta disponibile)
Comment: Uso: Firma, Cifratura, Certificazione degli ID utente
Comment: Impronta digitale: E3293DD8B1A8FEC2F9194A9D1E5D914EFCEF87B1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=6l1O
—–END PGP PUBLIC KEY BLOCK—–
Scarica la chiave pubblica PGPhttps://www.hologramprotocol.org/pgp/security.asc
Tempi e processo di gestione (SLA indicativi)
- Triage: entro 7 giorni dal ricevimento
- Conferma ricezione: entro 72 ore (lavorative)
- Aggiornamenti periodici: almeno ogni 14 giorni finché la mitigazione non è definita
- Finestra di disclosure coordinata: di norma 90 giorni per remediation prima della pubblicazione dei dettagli tecnici (salvo diverso accordo con il segnalante).
Coordinated Disclosure & Safe Harbor
- Non intraprendere attività che compromettano la disponibilità dei servizi o i dati di terzi
- Evita accessi non autorizzati, esfiltrazione o interruzioni
- Agendo in buona fede nell’ambito di questa policy, ci impegniamo a non intraprendere azioni contro i ricercatori per test proporzionati mirati alla sicurezza del protocollo
- Incentiviamo disclosure coordinata: i dettagli tecnici saranno pubblicati insieme alla patch/mitigazione e a un advisory trasparente, con ringraziamento pubblico (se desiderato)
Fuori ambito (esempi)
- Refusi o problemi grafici del sito
- Enumerazioni di directory non sensibili
- Segnalazioni senza impatto o non riproducibili
- Vulnerabilità esclusivamente teoriche senza scenario d’attacco plausibile
- Problemi relativi a hosting provider o infrastrutture terze fuori dal controllo del progetto
Hall of Thanks (crediti)
Ringraziamo i ricercatori che contribuiscono responsabilmente alla sicurezza del protocollo
Se desideri l’attribuzione, indica nome o pseudonimo (es. BaffiSan), un link (facoltativo) e l’eventuale ambito della segnalazione
Per coerenza con HOLogram, accettiamo e valorizziamo anche contributi pseudonimi
Blocco “Email rapida”
- Contatto riservato: security@hologramprotocol.org
- Oggetto consigliato:
HOLogram Security Disclosure – <breve titolo> - PGP: (inserire fingerprint e chiave pubblica appena disponibile)
