Vai al contenuto principale

Legale

Panoramica sulla sicurezza

Ultimo aggiornamento: 2026-07-23

Come thibit protegge i dati affidati al Servizio. Domande o segnalazioni di vulnerabilità: security@thibit.id.

Cifratura in transito

Tutti gli endpoint pubblici sono serviti via TLS, con HTTP Strict Transport Security (HSTS) attivo.

Autenticazione

Le chiavi API hanno ambito per progetto, sono ruotabili e sono archiviate con hash. La dashboard usa l’accesso OAuth (Google o GitHub) con sessioni lato server — nessuna password viene archiviata.

Webhook

Le consegne dei webhook sono firmate HMAC così gli integratori possono verificarne autenticità e integrità.

Archiviazione dei dati

Le evidenze di verifica sono archiviate cifrate a riposo su AWS (Amazon S3) con cancellazione automatica tramite ciclo di vita di 60 giorni. I dati personali sono confinati a percorsi di persistenza documentati e i log applicativi restano privi di contenuto grezzo di documenti e biometria.

Infrastruttura

L’accesso all’infrastruttura di produzione segue il principio del privilegio minimo. I segreti vivono in archivi di segreti gestiti, non nel controllo versione.

Monitoraggio

I servizi di produzione girano con monitoraggio degli errori e allerte.

Divulgazione responsabile

Segnala sospette vulnerabilità a security@thibit.id (vedi anche /.well-known/security.txt). Diamo riscontro alle segnalazioni in buona fede, chiediamo dettagli sufficienti per riprodurre e non perseguiamo i ricercatori che agiscono in buona fede.

Ultimo aggiornamento: 2026-07-23