Reporting security bugs/it

Questo è il processo per segnalare problemi di sicurezza nel software e nei servizi manutenuti o messi in opera dalla Fondazione Wikimedia. Questo include MediaWiki e progetti Wikimedia come Wikipedia.

Supportiamo la responsible disclosure e speriamo che chiunque trovi un potenziale problema di sicurezza nel nostro ecosistema agisca con discrezione e tolleranza.

Cosa è considerato un problema di sicurezza
Questo è uno schema generale e non una lista esaustiva dello scopo di questo processo.
 * Problemi che influiscono sulla disponibilità di uno o più servizi che fanno parte dell'ecosistema Wikimedia, ma in particolare quando è il risultato di specifiche azioni o campagne ostili.


 * Quando l'integrità dei dati ospitati dalla Wikimedia Foundation o da entità affiliate rischia di essere danneggiata, manomessa o altrimenti modificata in modo non autorizzato.


 * Quando la riservatezza dei dati di proprietà della Wikimedia Foundation o delle sue entità affiliate viene compromessa, le informazioni destinate a essere confidenziali o riservate vengono divulgate, rivelate, rubate o trafugate in modo non autorizzato.

Reporting a security issue
Per segnalare un errore, email [mailto:security@wikimedia.org security&#64;wikimedia.org] oppure utilizza il Report Security Issue form su Phabricator.

Tali report non saranno visibili pubblicamente al momento della segnalazione. Vedi sotto per l'ulteriore processo una volta che gli errori sono stati risolti.

What to include in a security issue report
If you report the vulnerability by email to [mailto:security@wikimedia.org security&#64;wikimedia.org], let us know if you have a Wikimedia Phabricator account as we will add you to the bug we create, so you can track the status.
 * Istruzioni passo-passo per riprodurre l'errore.
 * If possible, proof-of-concept code demonstrating the issue is a best practice
 * Se la vulnerabilità può essere riprodotta su un progetto Wikimedia (come Wikipedia o Wikizionario), indica quale configurazione del sito varia
 * Se applicabile, indica se eri connesso o disconnesso quando l'errore si è verificato
 * Per XSS o vulnerabilità che richiedono un browser o plug-in specifico, indica quale browser e versione stai utilizzando. È utile indicare la versione specifica di qualsiasi software utilizzato.
 * OWASP vulnerability category (using OWASP Top 10 for 2017), or CWE id (using CWE By Research Concepts)
 * CVE if assigned (using the NIST CVE database)
 * Ogni altra informazione necessaria per investigare e riprodurre l'errore

È possibile creare un account su Phabricator utilizzando un l'account wiki SUL esistente.

Cosa accade quando viene segnalato un problema di sicurezza
We will:
 * Determine whether we consider it to be a security issue
 * Attempt to reproduce the issue, and assign a priority to the bug based on its impact.
 * A patch will be added in Phabricator, and another person will review it.
 * The patch should contain regression tests, whenever possible.
 * The patch will be deployed on the Wikimedia cluster, and access to the patch will be given to a few trusted partners and distributors.
 * If applicable, the patch will be included in the next release of MediaWiki. If the impact of the vulnerability is especially bad, or we have indication that it is being actively exploited, we will make a special security release of MediaWiki to ensure third parties are protected.
 * Unless you explicitly indicate that certain information must not be published, we will make the Phabricator ticket public when the fix is released, and credit you in the release announcement. If you report the issue via email to security@undefinedwikimedia.org the email itself may be publicly released. This may include your email address and signature unless you request otherwise. The Phabricator tag PermanentlyPrivate will ensure reports are kept confidential in perpetuity.

Crediting reporters

 * Credit will be given to the reporter in the commit message fixing the issue
 * Credit will be given to the reporter in the official announcement email going to the MediaWiki-announce mailing lists
 * Credit will be given on Wikimedia Security Team/Thanks for vulnerabilities in MediaWiki core or a bundled library, skin, or extension.
 * Currently, there is no budget for security reports. This means no bounties are paid by Wikimedia Foundation for discovering security bugs on these projects, either in money or in merchandise.

Tracking report remediation
When possible during the remediation process, the security bugs should have comments that include: Reporter access to their own authored reports is standard, but to gain access to security protected issues generally there is a separate process
 * Step-by-step instructions to reproduce further issues
 * Links to the commits that introduced the bug
 * Links to the Gerrit changesets that fixes the bug

Contributing patches
If you would like to provide a patch for a security bug, please add it as an attachment to the Phabricator task. You can either drag-and-drop the patch into the comment area, or include a diff of the patch as a comment.

Please do not submit patches to Gerrit. All Gerrit changes (including "drafts") are publicly accessible.
 * See Creating a Security Patch section on wikitech for steps to create these patches, and Security patches section for how these patches are deployed.