Sicurezza
La protezione dei dati aziendali dei nostri clienti è un requisito, non un accessorio. Qui trovi in modo trasparente le misure di sicurezza effettivamente in atto su GT Test Portal.
Cifratura in transito
HTTPS/TLS su tutte le comunicazioni tra browser e piattaforma.
Sessioni protette
Token JWT in cookie HttpOnly, non leggibili da JavaScript.
Backup cifrati
Backup del database giornalieri, cifrati e conservati in modo sicuro.
Controllo accessi
RBAC applicato lato server su ogni operazione sensibile.
Monitoraggio
Rilevamento errori e anomalie in tempo reale con Sentry.
Scansioni continue
Analisi del codice e delle dipendenze automatizzate nella CI.
1. Il Nostro Approccio
GT Test Portal adotta un modello di difesa in profondità: più controlli indipendenti a livello di rete, applicazione, dati e processo di sviluppo, così che nessun singolo punto sia l'unica barriera. Di seguito descriviamo le misure realmente implementate, senza dichiarare certificazioni che non possediamo.
Il trattamento dei dati personali è descritto nella Privacy Policy; l'uso dei cookie nella Cookie Policy.
2. Infrastruttura e Rete
- Cifratura in transito: tutto il traffico tra il browser e la piattaforma viaggia su HTTPS/TLS.
- Content Security Policy con nonce: ogni risposta applica una CSP con nonce generato per singola richiesta, che riduce drasticamente il rischio di Cross-Site Scripting (XSS) e di esecuzione di script non autorizzati.
- Rate-limiting sulle API: le chiamate alle API sono limitate in frequenza per contenere abusi, attacchi automatizzati e tentativi di forza bruta.
- Hosting serverless gestito:l'applicazione gira su infrastruttura cloud gestita, con database Postgres serverless dedicato.
3. Autenticazione e Accessi
Cookie HttpOnly
I token di sessione JWT sono conservati in cookie HttpOnly, non accessibili al codice JavaScript della pagina, con scadenza dei token.
RBAC lato server
L'accesso alle funzionalità è governato da un controllo dei ruoli (utente, admin, super-admin) applicato lato server, non solo nell'interfaccia.
Verifica email
L'indirizzo email viene verificato: l'accesso alle funzionalità è subordinato alla conferma della casella indicata in fase di registrazione.
Protezione CSRF
Le operazioni di modifica sono protette contro le richieste cross-site (CSRF) e i dati multi-azienda sono isolati per tenant.
4. Protezione dei Dati
- Isolamento multi-tenant: i dati di ciascuna azienda sono separati logicamente e accessibili solo agli utenti autorizzati di quel tenant.
- Documenti ad accesso controllato: i file caricati sono serviti tramite URL firmati a tempo, non da collegamenti pubblici permanenti.
- Pagamenti delegati: i pagamenti sono gestiti dal processore certificato Stripe; la piattaforma non conserva i dati completi delle carte.
- Minimizzazione:raccogliamo e trattiamo i dati necessari all'erogazione del Servizio, come dettagliato nella Privacy Policy.
5. Monitoraggio e Backup
Osservabilità
Errori e anomalie applicative sono monitorati in tempo reale con Sentry, per intervenire rapidamente sugli incidenti.
Backup cifrati
Il database è sottoposto a backup automatici giornalieri, cifrati, con conservazione a rotazione per il ripristino in caso di necessità.
Alert automatici
Controlli automatici periodici (watchdog) segnalano condizioni anomale del sistema al team.
Audit logging
Le operazioni rilevanti sono tracciate per finalità di sicurezza e ricostruzione degli eventi.
6. Sicurezza nello Sviluppo
La sicurezza è integrata nella pipeline di sviluppo continuo (CI): ogni modifica al codice è sottoposta ad analisi automatiche prima del rilascio.
Analisi statica (SAST)
Scansione del codice con CodeQL per individuare vulnerabilità note e pattern insicuri.
Secret scanning
Rilevamento automatico di credenziali o segreti accidentalmente inseriti nel codice.
Test dinamici (DAST)
Scansioni dinamiche dell'applicazione in esecuzione con OWASP ZAP.
Dipendenze aggiornate
Aggiornamenti automatici delle dipendenze e alert sulle vulnerabilità tramite Dependabot.
7. Privacy e GDPR
Trattiamo i dati personali nel rispetto del Regolamento UE 2016/679 (GDPR). In particolare:
- Diritto alla cancellazione:l'Utente può richiedere la chiusura dell'account; i dati vengono rimossi tramite un processo di cancellazione (soft-delete seguito da cancellazione definitiva).
- Conservazione per obbligo di legge:le fatture e i documenti fiscali vengono conservati per il periodo previsto dalla normativa, anche dopo la chiusura dell'account.
- Trasparenza e diritti: accesso, rettifica, portabilità e opposizione sono descritti nella Privacy Policy.
Non dichiariamo certificazioni (es. ISO 27001, SOC 2) che non possediamo. Questa pagina descrive misure tecniche e organizzative realmente adottate e viene aggiornata con l'evolvere della piattaforma.
8. Segnalare un Problema di Sicurezza
Se ritieni di aver individuato una vulnerabilità o un problema di sicurezza, ti invitiamo a segnalarcelo in modo responsabile, senza divulgarlo pubblicamente prima che sia stato risolto.
Contatto sicurezza
Riscontro
Prendiamo in carico le segnalazioni e forniamo un riscontro nei tempi ragionevolmente possibili.