Sicurezza
Versione 1.0 — in vigore dal 21 luglio 2026
Samsa Labs AG gestisce servizi di generazione di contenuti multimediali basati sull’intelligenza artificiale e l’infrastruttura di provenienza dei contenuti che li supporta. Accogliamo con favore le segnalazioni di ricercatori di sicurezza, clienti e pubblico e le consideriamo un elemento essenziale per mantenere affidabili la nostra piattaforma e le informazioni di provenienza che pubblichiamo.
1. Contatto per le segnalazioni
Inviate tutte le segnalazioni relative alla sicurezza e alla provenienza a security@samsa.ai.
L’indirizzo è presidiato durante l’orario lavorativo svizzero. Vi preghiamo di scrivere in inglese o in tedesco. Non segnalate problemi di sicurezza attraverso canali pubblici come i social media, né tramite il nostro indirizzo di assistenza generale.
2. Che cosa segnalare
Desideriamo essere informati in merito a:
- Vulnerabilità di sicurezza nella nostra applicazione web, nella nostra API pubblica o nella nostra infrastruttura — comprese le falle di autenticazione o autorizzazione, l’esposizione di dati, le vulnerabilità da injection e i problemi che consentono a un cliente di accedere ai contenuti di un altro cliente.
- Problemi relativi ai Content Credentials e alla provenienza — tutto ciò che rende i nostri Content Credentials C2PA assenti, errati, fuorvianti o rimovibili; i problemi che interessano le nostre filigrane impercettibili; oppure i risultati errati del nostro servizio di rilevamento all’indirizzo detect.samsa.ai.
- Non conformità del nostro Generator Product C2PA rispetto alla specifica C2PA Content Credentials o ai requisiti del C2PA Conformance Program.
Le segnalazioni appartenenti alle ultime due categorie sono trattate con la stessa procedura prevista per le vulnerabilità di sicurezza. Qualora una segnalazione riguardi la nostra conformità alla specifica C2PA o ai requisiti del Conformance Program, ne informiamo inoltre la C2PA, come richiesto dagli obblighi che ci incombono nell’ambito di tale programma.
3. Ambito di applicazione
Rientrano nell’ambito:
- samsa.ai e i relativi sottodomini, tra cui app.samsa.ai, api.samsa.ai e detect.samsa.ai
- La nostra API pubblica e il nostro server MCP
- I Content Credentials C2PA, le filigrane e le indicazioni visibili di IA applicate ai contenuti generati tramite i nostri servizi
Non rientrano nell’ambito:
- I servizi di terze parti che utilizziamo ma non gestiamo (da segnalare al rispettivo fornitore)
- I risultati di scanner automatizzati privi di un impatto sfruttabile dimostrato
- L’assenza di header di sicurezza, le preferenze di configurazione TLS o analoghe osservazioni sulle buone pratiche prive di impatto dimostrato
- L’ingegneria sociale nei confronti del nostro personale o dei nostri clienti, gli attacchi fisici e i test di spam o denial of service
4. Come segnalare
Vi preghiamo di indicare:
- Una descrizione del problema e del suo potenziale impatto
- I passaggi precisi per riprodurlo, compresi gli URL interessati, i dettagli delle richieste nonché la data e l’ora dei vostri test (con il fuso orario)
- Eventuale materiale proof of concept, screenshot o file multimediali che dimostrino il problema
- Come desiderate essere accreditati, qualora vogliate essere nominati
Vi preghiamo di inviare la segnalazione da un indirizzo al quale possiamo rispondere e di mantenere riservati i dettagli finché non avremo avuto una ragionevole possibilità di risolvere il problema (si veda la sezione 6).
5. La nostra risposta
| Fase | Il nostro impegno |
|---|---|
| Conferma di ricezione | Entro 3 giorni lavorativi dal ricevimento |
| Valutazione iniziale e classificazione della gravità | Entro 10 giorni lavorativi |
| Obiettivo di risoluzione — gravità elevata | 30 giorni dalla conferma |
| Obiettivo di risoluzione — gravità media | 90 giorni dalla conferma |
| Obiettivo di risoluzione — gravità bassa | 180 giorni dalla conferma |
Vi terremo informati sull’avanzamento e vi comunicheremo quando il problema sarà risolto. Qualora la risoluzione richieda l’intervento di un fornitore terzo, ve lo comunicheremo e seguiremo il caso fino alla chiusura.
6. Ricerca in buona fede
Se vi impegnate in buona fede a rispettare la presente policy nel corso della ricerca e della segnalazione di una vulnerabilità, considereremo la vostra ricerca come autorizzata, collaboreremo con voi per comprendere e risolvere rapidamente il problema e non intraprenderemo né sosterremo azioni legali nei vostri confronti in relazione a tale ricerca.
La buona fede presuppone in particolare che:
- accediate esclusivamente ad account e dati di vostra proprietà o per i quali disponete di un’autorizzazione esplicita
- non accediate ai dati altrui, non li modifichiate, non li cancelliate e non li esfiltriate — se vi imbattete in dati personali, interrompete immediatamente e informateci
- non degradiate, non interrompiate e non sovraccarichiate i nostri servizi
- non divulghiate pubblicamente il problema prima che lo abbiamo risolto o prima che siano trascorsi 90 giorni dalla vostra segnalazione, a seconda di quale evento si verifichi per primo, e concordiate con noi le tempistiche
Attualmente non gestiamo un programma di bug bounty retribuito e le segnalazioni non danno diritto ad alcuna ricompensa economica. Con il vostro consenso saremo lieti di accreditarvi pubblicamente una volta risolto il problema.
7. Contatti
Samsa Labs AG
Pilatusstrasse 18, 6003 Lucerna, Svizzera
security@samsa.ai
Per richieste non attinenti alla sicurezza, consultate la nostra Impronta.