Protezione della piattaforma

Aggiornata al 2 agosto 2026

Sicurezza

La sicurezza è parte del modo in cui progettiamo, sviluppiamo e gestiamo i servizi FMDigitech. Questa pagina riassume le principali misure adottate e indica come segnalare in modo responsabile una possibile vulnerabilità.

Protezione degli account

Le password sono protette con Argon2id e non vengono conservate in chiaro. I token di rinnovo della sessione sono memorizzati come hash, così da non poter essere riutilizzati direttamente in caso di accesso non autorizzato al database.

I token di sessione sono trasmessi tramite cookie HttpOnly; in produzione vengono applicati anche gli attributi Secure e SameSite. Le sessioni hanno durata limitata e possono essere invalidate in caso di logout o modifica delle credenziali.

L'autenticazione a più fattori (MFA) tramite app TOTP è disponibile per gli account, insieme a codici di recupero monouso. I tentativi falliti sono limitati e possono determinare un blocco temporaneo dell'accesso.

Applicazione e infrastruttura

Le richieste in ingresso sono validate e i campi non previsti vengono rifiutati. Applichiamo limiti di frequenza alle operazioni sensibili e limiti di profondità e alias alle query GraphQL per ridurre abusi e consumo anomalo di risorse.

In produzione utilizziamo HTTPS e header di sicurezza, tra cui HSTS, protezione dal caricamento in frame, controllo del tipo di contenuto, Content Security Policy e una policy restrittiva sul referrer.

Gli allegati di progetto non sono esposti come file pubblici: l'accesso richiede autorizzazione del proprietario o di un amministratore. I contenuti caricati sono serviti con regole che riducono il rischio di esecuzione nel browser.

Accesso ai dati e monitoraggio

L'accesso alle funzioni e ai dati dell'area clienti è controllato in base all'identità, al ruolo e alla titolarità della risorsa. Le attività di autenticazione più sensibili possono essere registrate per individuare tentativi anomali, prevenire abusi e supportare le verifiche di sicurezza.

Raccogliamo solo i dati tecnici necessari alle finalità di sicurezza e li conserviamo per periodi proporzionati, secondo quanto indicato nella Privacy Policy.

Pagamenti e fornitori esterni

Gli eventuali pagamenti online sono elaborati da Stripe. FMDigitech non memorizza i dati completi delle carte di pagamento. Alcune componenti infrastrutturali e di protezione del traffico possono essere fornite da soggetti terzi selezionati, come descritto nella Privacy Policy.

Gestione degli incidenti

Valutiamo le segnalazioni e gli eventi di sicurezza per contenerne gli effetti, correggerne la causa e ripristinare il servizio. Quando un incidente comporta una violazione di dati personali, applichiamo le procedure di valutazione, documentazione e notifica previste dagli articoli 33 e 34 del GDPR.

Segnalazione responsabile delle vulnerabilità

Se ritieni di aver individuato una vulnerabilità, scrivi a [email protected] indicando il servizio interessato, i passaggi per riprodurre il problema, l'impatto ipotizzato e, se disponibili, prove tecniche prive di dati personali non necessari.

Durante la verifica non accedere a dati di altre persone, non modificare o cancellare informazioni, non interrompere il servizio e non utilizzare tecniche di ingegneria sociale, phishing, denial of service o scansioni ad alto volume. Concedici un tempo ragionevole per analizzare e correggere il problema prima di divulgarlo pubblicamente.

Come puoi proteggere il tuo account

Usa una password lunga e unica, abilita l'MFA, conserva i codici di recupero in un luogo sicuro e non condividere credenziali o codici ricevuti. Disconnettiti dai dispositivi condivisi e contattaci subito se noti accessi, email o attività che non riconosci.

Segnala un problema di sicurezza