Sicurezza
Versione 3.4 · in vigore dal 27 aprile 2026
Questa traduzione è fornita per comodità. In caso di differenze prevale la versione originale in inglese. Leggi l’originale in inglese
Questa pagina descrive le misure di sicurezza di Shopxare, LLC. È la sintesi richiamata nei Termini di servizio e l’Allegato II del nostro Accordo sul trattamento dei dati.
1. Infrastruttura
- I Servizi funzionano su server in un data center in Turchia, gestito da Veriup Bulut İnternet Hizmetleri A.Ş.
- Il traffico passa attraverso Cloudflare, che fornisce DNS, TLS, protezione dagli attacchi denial-of-service e un web application firewall.
- I firewall dei server consentono solo le porte necessarie ai Servizi. I servizi in tempo reale e di inoltro delle chiamate usano porte separate e limitate.
- Gli aggiornamenti di sicurezza del sistema operativo sono applicati regolarmente.
2. Protezione dei dati
- In transito: tutte le connessioni a shopxare.com, app.shopxare.com, al Messenger, alle app e all’API usano TLS 1.2 o superiore. Anche le chiamate inoltrate dai nostri server possono usare TLS.
- Segreti: token di integrazione, chiavi API dei fornitori di IA, token dei bot Telegram e credenziali simili sono conservati cifrati. Token API e password sono conservati solo come hash.
- Isolamento tra workspace: i dati di ogni workspace sono separati nell’applicazione; ogni query è limitata al workspace dell’utente connesso, e questo è verificato da test automatici.
- Backup: database e file conservati sono salvati ogni giorno e mantenuti per 35 giorni, con accesso limitato al personale autorizzato.
3. Account e accessi
- Le password sono salvate con un algoritmo moderno con salt e devono avere almeno 10 caratteri con lettere e numeri.
- La verifica in due passaggi con un’app di autenticazione è disponibile per ogni membro del team.
- Protezione degli accessi: gli accessi insoliti (ad esempio da un nuovo browser o paese) e le azioni sensibili richiedono una conferma aggiuntiva: un codice via email, un codice di autenticazione o un’approvazione nell’app mobile Shopxare.
- Ruoli e permessi stabiliscono cosa ogni membro del team può vedere e fare; sono disponibili ruoli personalizzati.
- Registro di audit: le azioni importanti in un workspace sono registrate con persona, ora e indirizzo IP.
- Il personale Shopxare accede ai workspace dei clienti solo per fornire il supporto richiesto, indagare su abusi o quando la legge lo impone. Tali accessi sono registrati.
4. Sicurezza dell’applicazione
- Protezione dagli attacchi web comuni: token CSRF, escaping dell’output, Content Security Policy rigorosa e altre intestazioni di sicurezza, validazione lato server di ogni input.
- Limiti di richieste su accesso, moduli, Messenger e API.
- Verifica dell’identità del Messenger: il tuo server firma gli ID dei tuoi utenti con un HMAC, così nessuno può impersonarli.
- I webhook sono firmati (HMAC-SHA256 con timestamp) e inviati solo a indirizzi pubblici.
- I caricamenti sono controllati per tipo e dimensione e serviti da un percorso separato con intestazioni sicure.
- Test automatici vengono eseguiti prima di ogni rilascio.
5. Monitoraggio e disponibilità
- I Servizi sono monitorati ogni minuto; i risultati sono pubblicati nella nostra pagina di stato.
- Gli errori sono registrati con un numero di riferimento per individuare rapidamente i problemi.
6. Risposta agli incidenti
Abbiamo un processo documentato per rilevare, contenere, analizzare e risolvere gli incidenti di sicurezza. Se un incidente riguarda i tuoi dati personali, ti avvisiamo senza ingiustificato ritardo ed entro 72 ore, come previsto dal nostro DPA.
7. La tua parte
La sicurezza è condivisa. Attiva la verifica in due passaggi, assegna ai membri del team solo i ruoli necessari, attiva la verifica dell’identità del Messenger se i tuoi utenti effettuano l’accesso, mantieni segreti i token API e revoca quelli che non usi più.
8. Segnalare una vulnerabilità
Segui la nostra Policy di divulgazione responsabile o usa il modulo di segnalazione delle vulnerabilità.