Vai al contenuto principale

Sicurezza e privacy fin dalla progettazione.

Come proteggiamo questo sito e i nostri prodotti, gli standard che usiamo e come segnalarci una vulnerabilità.

Questo sito

Le misure attive, descritte in modo verificabile.


Solo connessioni cifrate
Il sito è servito esclusivamente in HTTPS e indica ai browser di non usare mai connessioni non cifrate (HSTS).
Content Security Policy restrittiva
Il browser esegue solo gli script autorizzati dal sito per ogni singola richiesta; il sito non può essere incorporato in pagine di terzi.
Nessun tracciamento
Nessun cookie di profilazione, nessuno strumento di analisi o pubblicitario di terze parti. Anche i font sono serviti dal sito stesso.
Separato dai prodotti
Il sito istituzionale è un sistema indipendente: non contiene dati dei clienti e non dà accesso a TurboFattura o TurboHR.
Dati ridotti al minimo
Il modulo di contatto raccoglie solo i dati necessari a rispondere e li inoltra via email, senza archiviarli in un database del sito.
Modifiche verificate
Ogni modifica passa da controlli automatici di qualità, di sicurezza delle dipendenze e di assenza di segreti nel codice prima della pubblicazione.

Prodotti

Sicurezza dei prodotti.

Usiamo standard aperti e consolidati, mai crittografia fatta in casa: HTTPS con HSTS, accesso a due fattori TOTP (RFC 6238), password protette con bcrypt e Argon2id, backup cifrati con AES-256. Qui trovi solo misure documentate e verificate nei progetti.

Accesso

Due fattori per entrare

TurboFattura
Obbligatori per gli amministratori, disponibili per ogni utente, con codici di riserva.
TurboHR (in sviluppo)
Codici temporanei dall’app di autenticazione e codici di recupero.

Password e sessioni

Password mai in chiaro

TurboFattura
Hash bcrypt, tentativi limitati e verifica anti-bot; cookie protetti e difesa CSRF.
TurboHR (in sviluppo)
Hash Argon2id; sessioni che scadono dopo 8 ore di inattività.

Backup

Backup provati, non solo fatti

TurboFattura
Cifrati ogni notte, con copia fuori sede nell’UE e ripristino provato.
TurboHR (in sviluppo)
Ogni ora, con copia fuori sede nell’UE e ripristino provato.

Server

Server induriti

TurboFattura
Aggiornamenti automatici, accesso solo con chiavi, firewall, database non esposto.
TurboHR (in sviluppo)
Configurazione verificata da controlli automatici, firewall a due livelli.

Dati in Europa

Tutto nell’Unione europea

TurboFattura
Server e backup nell’Unione europea.
TurboHR (in sviluppo)
Server in Germania; backup e registro degli errori nell’UE, senza dati personali.

Controlli

Ogni modifica, controllata

TurboFattura
Registro delle attività, anche per gli accessi del commercialista.
TurboHR (in sviluppo)
Dati di ogni azienda separati nel database, in corso.
In entrambi
Controlli automatici di sicurezza a ogni modifica del codice.

Segnalazioni

Hai trovato una vulnerabilità?

Scrivi a info@turbofiscogroup.it descrivendo il problema e come riprodurlo. Ti chiediamo di non divulgarlo prima che sia stato risolto, di non accedere a dati di altre persone e di non compromettere la disponibilità dei servizi. Lo stesso contatto è nel file security.txt, lo standard (RFC 9116) con cui chi fa ricerca sulla sicurezza trova a chi scrivere.

Lavora con noi

Cerchiamo anche chi si occupa di sicurezza.

Per noi la sicurezza è un requisito di ogni progetto, non un controllo alla fine. Se lavori, o vuoi lavorare, nella sicurezza informatica di applicazioni e infrastrutture, le candidature sono sempre aperte.