Sicurezza e privacy fin dalla progettazione.
Come proteggiamo questo sito e i nostri prodotti, gli standard che usiamo e come segnalarci una vulnerabilità.
Questo sito
Le misure attive, descritte in modo verificabile.
- Solo connessioni cifrate
- Il sito è servito esclusivamente in HTTPS e indica ai browser di non usare mai connessioni non cifrate (HSTS).
- Content Security Policy restrittiva
- Il browser esegue solo gli script autorizzati dal sito per ogni singola richiesta; il sito non può essere incorporato in pagine di terzi.
- Nessun tracciamento
- Nessun cookie di profilazione, nessuno strumento di analisi o pubblicitario di terze parti. Anche i font sono serviti dal sito stesso.
- Separato dai prodotti
- Il sito istituzionale è un sistema indipendente: non contiene dati dei clienti e non dà accesso a TurboFattura o TurboHR.
- Dati ridotti al minimo
- Il modulo di contatto raccoglie solo i dati necessari a rispondere e li inoltra via email, senza archiviarli in un database del sito.
- Modifiche verificate
- Ogni modifica passa da controlli automatici di qualità, di sicurezza delle dipendenze e di assenza di segreti nel codice prima della pubblicazione.
Prodotti
Sicurezza dei prodotti.
Usiamo standard aperti e consolidati, mai crittografia fatta in casa: HTTPS con HSTS, accesso a due fattori TOTP (RFC 6238), password protette con bcrypt e Argon2id, backup cifrati con AES-256. Qui trovi solo misure documentate e verificate nei progetti.
Accesso
Due fattori per entrare
- TurboFattura
- Obbligatori per gli amministratori, disponibili per ogni utente, con codici di riserva.
- TurboHR (in sviluppo)
- Codici temporanei dall’app di autenticazione e codici di recupero.
Password e sessioni
Password mai in chiaro
- TurboFattura
- Hash bcrypt, tentativi limitati e verifica anti-bot; cookie protetti e difesa CSRF.
- TurboHR (in sviluppo)
- Hash Argon2id; sessioni che scadono dopo 8 ore di inattività.
Backup
Backup provati, non solo fatti
- TurboFattura
- Cifrati ogni notte, con copia fuori sede nell’UE e ripristino provato.
- TurboHR (in sviluppo)
- Ogni ora, con copia fuori sede nell’UE e ripristino provato.
Server
Server induriti
- TurboFattura
- Aggiornamenti automatici, accesso solo con chiavi, firewall, database non esposto.
- TurboHR (in sviluppo)
- Configurazione verificata da controlli automatici, firewall a due livelli.
Dati in Europa
Tutto nell’Unione europea
- TurboFattura
- Server e backup nell’Unione europea.
- TurboHR (in sviluppo)
- Server in Germania; backup e registro degli errori nell’UE, senza dati personali.
Controlli
Ogni modifica, controllata
- TurboFattura
- Registro delle attività, anche per gli accessi del commercialista.
- TurboHR (in sviluppo)
- Dati di ogni azienda separati nel database, in corso.
- In entrambi
- Controlli automatici di sicurezza a ogni modifica del codice.
Segnalazioni
Hai trovato una vulnerabilità?
Scrivi a info@turbofiscogroup.it descrivendo il problema e come riprodurlo. Ti chiediamo di non divulgarlo prima che sia stato risolto, di non accedere a dati di altre persone e di non compromettere la disponibilità dei servizi. Lo stesso contatto è nel file security.txt, lo standard (RFC 9116) con cui chi fa ricerca sulla sicurezza trova a chi scrivere.
Lavora con noi
Cerchiamo anche chi si occupa di sicurezza.
Per noi la sicurezza è un requisito di ogni progetto, non un controllo alla fine. Se lavori, o vuoi lavorare, nella sicurezza informatica di applicazioni e infrastrutture, le candidature sono sempre aperte.