Sicurezza

Sicuro per progettazione — e testato sul serio

Il tuo negozio gira su bikeryOS: denaro, clienti, magazzino e dati fiscali. Perciò non ci limitiamo a dire che è sicuro — lo attacchiamo noi stessi, sul sistema in produzione, e correggiamo ciò che troviamo. Ecco esattamente come testiamo, cosa testiamo e com’è andato l’ultimo test.

Come testiamo

Penetration test veri, non una checklist di conformità.

// 01 · Approccio

Proviamo a entrare

Eseguiamo penetration test strutturati che sondano il sistema in produzione come farebbe un vero attaccante — concatenando ricognizione, attacchi all’autenticazione e abusi applicativi, non spuntando caselle.

// 02 · Regole

Autorizzato e non distruttivo

Ogni test è autorizzato e sicuro in sola lettura. Non danneggiamo mai i dati, non interrompiamo un negozio né inviamo email reali ai clienti — dimostriamo che una debolezza esiste, non la sfruttiamo.

// 03 · Copertura

Più angolazioni indipendenti

Ogni test si distribuisce in parallelo su superfici d’attacco distinte, ciascuna sondata in modo indipendente, così un punto cieco non nasconde un’intera classe di problemi.

// 04 · Correzioni

Corretto in fretta

I riscontri sono classificati per gravità e corretti rapidamente. Nel nostro test più recente, ogni correzione è andata in produzione lo stesso giorno ed è stata riverificata dal vivo.

Cosa testiamo

Quattro superfici, che coprono i modi in cui sistemi come il nostro vengono davvero violati.

// 01 · Trasporto

Trasporto & crittografia

Configurazione TLS (solo protocolli e cifrari moderni, quelli obsoleti rifiutati), integrità del certificato e le intestazioni di sicurezza del browser — HSTS, una Content-Security-Policy rigorosa e protezione dal clickjacking.

// 02 · Identità

Autenticazione & isolamento dei tenant

Sicurezza di login e sessione, resistenza alla falsificazione dei token, all’escalation di privilegi e all’enumerazione degli account, il fatto che le superfici di amministrazione restino private — e, soprattutto, che un negozio non possa mai raggiungere i dati di un altro.

// 03 · Applicazione

Livello applicativo

I classici del web: open redirect, abusi cross-origin (CORS), divulgazione di informazioni, fughe di segreti e di codice, webhook insicuri ed endpoint senza limiti di frequenza.

// 04 · Infrastruttura

Infrastruttura & email

Il server stesso, non solo l’app — quali porte sono raggiungibili da internet (solo quelle web e mail dovrebbero esserlo), l’irrobustimento dell’accesso SSH e il server di posta in entrata, testato contro abuso di relay e spraying.

Risultati

Test interni e indipendenti in continuo.

Stesso giorno

Rimedio

In continuo

Test avversari

Riverificato

Ogni correzione, dal vivo

Non aspettiamo un audit annuale. Eseguiamo test avversari interni in continuo, insieme a penetration test indipendenti, e classifichiamo ogni riscontro per gravità. Nel nostro test interno più recente, i riscontri critici e di gravità alta sono stati corretti e riverificati sul sistema dal vivo lo stesso giorno, con i rafforzamenti di minore gravità tracciati come attività successive. I controlli chiave hanno tenuto per tutto il tempo — isolamento dei tenant, blocco dell’amministrazione, protezione dei segreti, crittografia e integrità della sessione. Nessun programma di sicurezza è mai «finito» — è proprio per questo che continuiamo a testare a ogni rilascio.

Protezioni permanenti

Difesa in profondità, integrata dal primo giorno — non aggiunta dopo.

// 01 · Hosting

Hosting UE & residenza dei dati

I tuoi dati sono ospitati nell’UE. L’accesso alla piattaforma è protetto da firewall e ridotto a ciò che deve essere pubblico.

// 02 · Isolamento

Isolamento dei tenant per progettazione

Ogni richiesta è limitata al tuo negozio al gateway e di nuovo nel database con la row-level security di Postgres — isolamento su due livelli indipendenti.

// 03 · Crittografia

Crittografia in transito e a riposo

Tutto è servito su TLS moderno, e i segreti sensibili — incluse le credenziali di firma fiscale — sono cifrati a riposo con crittografia autenticata.

// 04 · Fiscale

Integrità di livello fiscale

Conformità fiscale RKSV (Austria) e TSE (Germania), ricevute firmate senza lacune e un audit trail in sola aggiunta che registra chi ha fatto cosa.

// 05 · Accesso

Accesso irrobustito

Protezione dalla forza bruta al login, una superficie di amministrazione bloccata e raggiungibile solo tramite canali privati, e permessi a privilegio minimo su ogni azione.

// 06 · Web

Difese web moderne

Una Content-Security-Policy imposta senza script inline non sicuri, HSTS e un rigoroso insieme di intestazioni di sicurezza su ogni pagina.

Divulgazione responsabile

Hai trovato qualcosa? Vogliamo saperlo. Pubblichiamo un security.txt con un contatto monitorato e accogliamo la divulgazione responsabile — segnalacelo in privato e lavoreremo con te.