Vai al contenuto
MarcommAI
Sicurezza

Cosa proteggiamo, scritto perché tu possa verificarlo.

Ogni riga di questa pagina descrive qualcosa che questo codice fa davvero. Ciò che non facciamo ancora non è scritto qui.

Certificazione

Gestione della sicurezza delle informazioni certificata ISO 27001

Possediamo la certificazione per il nostro sistema di gestione della sicurezza delle informazioni. Il resto di questa pagina si basa sul codice, non su un audit esterno.

Isolamento tra aree di lavoro

  • Verificato a ogni richiestaOgni lettura e scrittura verifica prima che il chiamante sia membro di quell'area di lavoro. Il controllo viene eseguito nell'applicazione, a ogni richiesta.
  • Un'area di lavoro non legge mai un'altraUn account può appartenere a più aree di lavoro, ma una sessione vede sempre e solo i dati di quella aperta.
  • L'eliminazione di un'area di lavoro è immediataUn'area di lavoro viene rimossa immediatamente, senza periodo di attesa. L'eliminazione dell'account funziona diversamente.

Crittografia

  • In transitoIl traffico viaggia solo su HTTPS. L'HSTS è impostato a due anni, così un browser non torna mai a HTTP semplice.
  • Segreti archiviatiLa password SMTP e il segreto per l'autenticazione a due fattori sono archiviati crittografati con AES-256-GCM. Questi due campi sono ciò che questa applicazione crittografa autonomamente.
  • Password degli accountLe password vengono conservate solo in una forma non reversibile: bcrypt con cost 12. L'originale non viene mai archiviato.

Controllo degli accessi

  • I ruoli limitano ciò che un membro può fareProprietario, amministratore, editore e visualizzatore, con una postazione che limita ulteriormente ogni membro. Una postazione può solo restringere l'accesso, mai ampliarlo.
  • Accesso a due fattoriAttiva il TOTP da un'app di autenticazione e ricevi dieci codici di backup. Ogni codice di backup funziona una sola volta.
  • I tentativi di accesso sono limitatiDieci tentativi per indirizzo IP e cinque per account ogni quindici minuti.
  • Le sessioni durano 24 oreUna sessione autenticata termina dopo 24 ore. Una modifica a un ruolo o a una policy raggiunge le sessioni aperte entro circa cinque minuti.

Cosa viene registrato

  • Registro attivitàLe azioni difficili da annullare, aggiungere o rimuovere un membro, cambiare un ruolo, eliminare, registrano chi le ha compiute e quando.
  • Letture della sala stampaChi ha aperto la tua sala stampa e cosa ha letto è visibile solo a quell'area di lavoro. Non passa mai a un altro cliente.
  • Le bozze di domande e risposte per le crisi restano interneLa bozza di domande e risposte per le crisi generata con l'AI non ha una funzione di condivisione esterna. Questa funzionalità non è mai stata sviluppata.

I dati appartengono a chi li ha inseriti

  • Esportali quando vuoiRichiedi il download dei tuoi dati dalle impostazioni dell'account, una volta ogni 24 ore.
  • L'eliminazione dell'account attende 30 giorniRichiedi l'eliminazione e viene programmata tra 30 giorni. Nel frattempo puoi annullarla.
  • Il cestino conserva per 30 giorniGli elementi eliminati restano nel cestino per 30 giorni prima di essere rimossi definitivamente.

Se trovi una vulnerabilità, segnalacela. La confermiamo, ti rispondiamo e registriamo la correzione nelle note di rilascio.