Registro legale OneSpec
Sicurezza e controlli
Ultimo aggiornamento: 02/09/2026
Le misure tecniche e organizzative effettivamente adottate.
Protezione dei dati in transito e a riposo
Tutte le comunicazioni avvengono su TLS. I dati a riposo sono cifrati dai fornitori di infrastruttura (Convex, Vercel).
Dettagli sulle chiavi e sulla gestione della cifratura a riposo: da completare: da completare con la documentazione del fornitore.
Controllo degli accessi
Accesso basato su ruoli (titolare, amministratore, membro) con verifica lato server su ogni operazione. Ogni record sensibile è associato all'organizzazione e le query sono isolate per organizzazione.
Un unico super-amministratore di piattaforma è definito tramite lista di indirizzi email in variabile d'ambiente.
Gestione delle sessioni con possibilità di revoca dei singoli dispositivi e disconnessione da tutti i dispositivi.
Segreti e configurazione
Le chiavi e i segreti sono gestiti tramite variabili d'ambiente della piattaforma di deployment e non sono presenti nel codice, nei log o nelle risposte di errore.
Intestazioni di sicurezza
L'applicazione applica HSTS, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e una Content-Security-Policy che vieta l'incorporamento dell'area riservata. Il widget usa una CSP dedicata con elenco dei domini autorizzati per organizzazione.
Limitazione della frequenza e anti-abuso
Limiti applicati a: accesso, invio di preventivi dal widget (per IP e per configuratore), esportazioni dati. Verifica anti-bot Cloudflare Turnstile sugli invii del widget.
Registro attività
Le azioni amministrative e le operazioni sensibili (pubblicazione cataloghi, cambi di stato, esportazioni, richieste di cancellazione) sono registrate con attore, oggetto e momento.
Backup e continuità
I backup e il ripristino sono gestiti dal fornitore del database. Politica di backup, obiettivi RPO/RTO e test di ripristino periodici: da completare: da completare e verificare con Convex.
Gestione delle vulnerabilità e risposta agli incidenti
Scansione delle dipendenze e dei segreti, aggiornamenti e revisione di sicurezza prima dei rilasci.
Runbook di risposta agli incidenti e tempi di notifica: da completare: da completare.
Per segnalazioni di sicurezza: da completare: email di contatto sicurezza.
Le sezioni evidenziate in giallo richiedono l'inserimento di dati reali (identità della società, termini economici, riferimenti normativi) prima della pubblicazione. OneSpec non dichiara certificazioni o dati non verificabili.