Sicurezza
Sicuro per progettazione — e testato sul serio
Il tuo negozio gira su bikeryOS: denaro, clienti, magazzino e dati fiscali. Perciò non ci limitiamo a dire che è sicuro — lo attacchiamo noi stessi, sul sistema in produzione, e correggiamo ciò che troviamo. Ecco esattamente come testiamo, cosa testiamo e com’è andato l’ultimo test.
Come testiamo
Penetration test veri, non una checklist di conformità.
// 01 · Approccio
Proviamo a entrare
Eseguiamo penetration test strutturati che sondano il sistema in produzione come farebbe un vero attaccante — concatenando ricognizione, attacchi all’autenticazione e abusi applicativi, non spuntando caselle.
// 02 · Regole
Autorizzato e non distruttivo
Ogni test è autorizzato e sicuro in sola lettura. Non danneggiamo mai i dati, non interrompiamo un negozio né inviamo email reali ai clienti — dimostriamo che una debolezza esiste, non la sfruttiamo.
// 03 · Copertura
Più angolazioni indipendenti
Ogni test si distribuisce in parallelo su superfici d’attacco distinte, ciascuna sondata in modo indipendente, così un punto cieco non nasconde un’intera classe di problemi.
// 04 · Correzioni
Corretto in fretta
I riscontri sono classificati per gravità e corretti rapidamente. Nel nostro test più recente, ogni correzione è andata in produzione lo stesso giorno ed è stata riverificata dal vivo.
Cosa testiamo
Quattro superfici, che coprono i modi in cui sistemi come il nostro vengono davvero violati.
// 01 · Trasporto
Trasporto & crittografia
Configurazione TLS (solo protocolli e cifrari moderni, quelli obsoleti rifiutati), integrità del certificato e le intestazioni di sicurezza del browser — HSTS, una Content-Security-Policy rigorosa e protezione dal clickjacking.
// 02 · Identità
Autenticazione & isolamento dei tenant
Sicurezza di login e sessione, resistenza alla falsificazione dei token, all’escalation di privilegi e all’enumerazione degli account, il fatto che le superfici di amministrazione restino private — e, soprattutto, che un negozio non possa mai raggiungere i dati di un altro.
// 03 · Applicazione
Livello applicativo
I classici del web: open redirect, abusi cross-origin (CORS), divulgazione di informazioni, fughe di segreti e di codice, webhook insicuri ed endpoint senza limiti di frequenza.
// 04 · Infrastruttura
Infrastruttura & email
Il server stesso, non solo l’app — quali porte sono raggiungibili da internet (solo quelle web e mail dovrebbero esserlo), l’irrobustimento dell’accesso SSH e il server di posta in entrata, testato contro abuso di relay e spraying.
Risultati
Test interni e indipendenti in continuo.
Rimedio
Test avversari
Ogni correzione, dal vivo
Non aspettiamo un audit annuale. Eseguiamo test avversari interni in continuo, insieme a penetration test indipendenti, e classifichiamo ogni riscontro per gravità. Nel nostro test interno più recente, i riscontri critici e di gravità alta sono stati corretti e riverificati sul sistema dal vivo lo stesso giorno, con i rafforzamenti di minore gravità tracciati come attività successive. I controlli chiave hanno tenuto per tutto il tempo — isolamento dei tenant, blocco dell’amministrazione, protezione dei segreti, crittografia e integrità della sessione. Nessun programma di sicurezza è mai «finito» — è proprio per questo che continuiamo a testare a ogni rilascio.
Protezioni permanenti
Difesa in profondità, integrata dal primo giorno — non aggiunta dopo.
// 01 · Hosting
Hosting UE & residenza dei dati
I tuoi dati sono ospitati nell’UE. L’accesso alla piattaforma è protetto da firewall e ridotto a ciò che deve essere pubblico.
// 02 · Isolamento
Isolamento dei tenant per progettazione
Ogni richiesta è limitata al tuo negozio al gateway e di nuovo nel database con la row-level security di Postgres — isolamento su due livelli indipendenti.
// 03 · Crittografia
Crittografia in transito e a riposo
Tutto è servito su TLS moderno, e i segreti sensibili — incluse le credenziali di firma fiscale — sono cifrati a riposo con crittografia autenticata.
// 04 · Fiscale
Integrità di livello fiscale
Conformità fiscale RKSV (Austria) e TSE (Germania), ricevute firmate senza lacune e un audit trail in sola aggiunta che registra chi ha fatto cosa.
// 05 · Accesso
Accesso irrobustito
Protezione dalla forza bruta al login, una superficie di amministrazione bloccata e raggiungibile solo tramite canali privati, e permessi a privilegio minimo su ogni azione.
// 06 · Web
Difese web moderne
Una Content-Security-Policy imposta senza script inline non sicuri, HSTS e un rigoroso insieme di intestazioni di sicurezza su ogni pagina.
Divulgazione responsabile
Hai trovato qualcosa? Vogliamo saperlo. Pubblichiamo un security.txt con un contatto monitorato e accogliamo la divulgazione responsabile — segnalacelo in privato e lavoreremo con te.