Vai al contenuto principale

Sicurezza e privacy

Come proteggiamo i dati degli account, le credenziali e l’accesso a Lutin.

Misure tecniche e organizzative

Lutin adotta misure tecniche e organizzative (TOM) progettate per proteggere la riservatezza, l’integrità e la disponibilità dei dati personali. Questa pagina illustra in modo semplice l’attuale perimetro di sicurezza: non è una certificazione né una garanzia che ogni rischio possa essere eliminato.

Protezione dei dati

  • I dati in transito sono protetti tramite TLS.
  • I database degli account nel cloud utilizzano la crittografia dei dati a riposo gestita dal provider.
  • I dati locali beneficiano delle protezioni dei file del sistema operativo, inclusa la Protezione dati di iOS sui dispositivi Apple supportati.

Al momento Lutin non dichiara di offrire una crittografia end-to-end o zero-knowledge. Il database locale non è crittografato nel suo complesso e i runtime Lutin autorizzati e gli operatori autorizzati dell’infrastruttura potrebbero essere in grado di leggere i dati degli account nel cloud.

Accesso e isolamento degli account

  • Ogni account dispone di un proprio database e di un proprio perimetro di esecuzione nel cloud.
  • I runtime attendibili ricevono credenziali del database di breve durata e limitate a un singolo account.
  • I runtime cloud non ricevono credenziali della piattaforma di database né credenziali di altri account.
  • Autenticazione, isolamento degli account e controlli di esecuzione vengono verificati separatamente dall’accesso al database.

Gestione delle credenziali

Token di sessione, credenziali dei connettori, chiavi API dei provider, token push e credenziali dell’infrastruttura restano fuori dal database sincronizzato dell’account. I segreti conservati sui dispositivi vengono archiviati nel portachiavi del sistema operativo. Le credenziali dei connettori e push conservate sul server sono crittografate con chiavi gestite dal servizio, mentre quelle che devono solo essere verificate possono essere archiviate sotto forma di hash.

Misure di sicurezza operative

I perimetri dei nostri servizi cloud sono progettati per tenere i contenuti privati degli account fuori da log dell’infrastruttura, metriche, notifiche e nomi dei servizi. La diagnostica dell’applicazione può includere titoli, URL o dettagli degli errori forniti dagli utenti. Riesaminiamo questo perimetro di sicurezza con l’evoluzione del prodotto ed evitiamo dichiarazioni più forti sulla privacy finché i relativi controlli non sono stati implementati e verificati.

Privacy

La nostra Informativa sulla privacy spiega quali informazioni raccogliamo, perché le trattiamo, per quanto tempo le conserviamo e quali sono i tuoi diritti. La pagina Sub-responsabili elenca i provider che possono trattare dati per nostro conto. Per domande sui tuoi dati, scrivi a [email protected].

Segnala un problema di sicurezza

Se ritieni di aver trovato una vulnerabilità, scrivi a [email protected]. Includi l’URL o la versione dell’app interessati, i passaggi per riprodurre il problema e il potenziale impatto. Non includere dati personali non necessari e non divulgare pubblicamente il problema prima di averci dato il tempo ragionevole per esaminarlo.

I recapiti automatizzati per le segnalazioni di sicurezza sono disponibili nel nostro file security.txt.