Registro legale OneSpec

Sicurezza e controlli

Ultimo aggiornamento: 02/09/2026

Le misure tecniche e organizzative effettivamente adottate.

Protezione dei dati in transito e a riposo

Tutte le comunicazioni avvengono su TLS. I dati a riposo sono cifrati dai fornitori di infrastruttura (Convex, Vercel).

Dettagli sulle chiavi e sulla gestione della cifratura a riposo: da completare: da completare con la documentazione del fornitore.

Controllo degli accessi

Accesso basato su ruoli (titolare, amministratore, membro) con verifica lato server su ogni operazione. Ogni record sensibile è associato all'organizzazione e le query sono isolate per organizzazione.

Un unico super-amministratore di piattaforma è definito tramite lista di indirizzi email in variabile d'ambiente.

Gestione delle sessioni con possibilità di revoca dei singoli dispositivi e disconnessione da tutti i dispositivi.

Segreti e configurazione

Le chiavi e i segreti sono gestiti tramite variabili d'ambiente della piattaforma di deployment e non sono presenti nel codice, nei log o nelle risposte di errore.

Intestazioni di sicurezza

L'applicazione applica HSTS, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e una Content-Security-Policy che vieta l'incorporamento dell'area riservata. Il widget usa una CSP dedicata con elenco dei domini autorizzati per organizzazione.

Limitazione della frequenza e anti-abuso

Limiti applicati a: accesso, invio di preventivi dal widget (per IP e per configuratore), esportazioni dati. Verifica anti-bot Cloudflare Turnstile sugli invii del widget.

Registro attività

Le azioni amministrative e le operazioni sensibili (pubblicazione cataloghi, cambi di stato, esportazioni, richieste di cancellazione) sono registrate con attore, oggetto e momento.

Backup e continuità

I backup e il ripristino sono gestiti dal fornitore del database. Politica di backup, obiettivi RPO/RTO e test di ripristino periodici: da completare: da completare e verificare con Convex.

Gestione delle vulnerabilità e risposta agli incidenti

Scansione delle dipendenze e dei segreti, aggiornamenti e revisione di sicurezza prima dei rilasci.

Runbook di risposta agli incidenti e tempi di notifica: da completare: da completare.

Per segnalazioni di sicurezza: da completare: email di contatto sicurezza.

Le sezioni evidenziate in giallo richiedono l'inserimento di dati reali (identità della società, termini economici, riferimenti normativi) prima della pubblicazione. OneSpec non dichiara certificazioni o dati non verificabili.