CRAnotify Documentazione

Sicurezza dell’account

L’account dà accesso al fascicolo probatorio dell’organizzazione: chi vi entra può leggere segnalazioni non ancora pubbliche e produrre atti che restano a registro. Le impostazioni di sicurezza sono in Area utente › Il mio account › Sicurezza e riguardano ciascun utente singolarmente.

Password

  • Lunghezza minima 10 caratteri; il cambio richiede la password corrente.
  • È conservata solo come impronta con algoritmo adattivo: non è leggibile, nemmeno da noi.
  • Il cambio lascia una riga nel registro (senza il valore, ovviamente) e invalida le altre sessioni.

Usa un gestore di password e una passphrase lunga anziché una password complicata da ricordare. Se l’organizzazione ha l’accesso unico, preferisci quello: una credenziale in meno da gestire.

Verifica in due passaggi

Basata su codici temporanei (TOTP) generati da un’app di autenticazione. Attivazione in tre passaggi: si genera la chiave, la si acquisisce nell’app, si conferma con un codice a sei cifre. Alla conferma compaiono i codici di recupero, mostrati una sola volta e scaricabili.

Conserva i codici di recupero fuori dall’applicazione e fuori dal telefono che genera i codici. Ogni codice funziona una volta sola. Senza app e senza codici, il rientro richiede verifiche di identità che non sono immediate.

Il codice cambia ogni 30 secondi ed è accettato con una piccola tolleranza sull’orologio. Se viene sempre rifiutato, l’ora del dispositivo è sfasata: sincronizzala.

Sessioni attive

L’elenco mostra le sessioni aperte con dispositivo e provenienza; la corrente è evidenziata. Ogni riga si revoca singolarmente, con effetto immediato. Revoca quando: cambi portatile, sospetti un accesso non tuo, o qualcuno lascia l’azienda.

Cookie di sessioneNon leggibile da script, trasmesso solo su HTTPS in produzione, con protezione contro l’invio da siti terzi.
ScadenzaLe sessioni hanno durata limitata; dopo un periodo di inattività si accede di nuovo.
ModuliOgni modulo che modifica dati porta un contrassegno anti-falsificazione: una pagina di un altro sito non può compiere azioni al tuo posto.

Difese applicate a tutti

  • Limiti di frequenza su accesso, reimpostazione password e registrazione, per contenere tentativi automatici.
  • Verifica anti-bot con Cloudflare Turnstile (CAPTCHA invisibile) sui moduli pubblici di accesso e registrazione, quando configurata.
  • Notifica dei cambi sensibili: il cambio dell’indirizzo email avvisa sia il vecchio sia il nuovo indirizzo, così una sostituzione silenziosa non è possibile.
  • Intestazioni di sicurezza e politica dei contenuti restrittiva su tutte le pagine dell’applicazione, che non può essere incorniciata da altri siti.
  • Isolamento fra organizzazioni: ogni richiesta è risolta sull’organizzazione dell’utente; gli allegati sono raggiungibili solo dalla propria.

Se sospetti un accesso non autorizzato

  1. Cambia la password e attiva la verifica in due passaggi se non è attiva.
  2. Revoca tutte le sessioni tranne quella corrente.
  3. Ruota o revoca le chiavi API dell’organizzazione.
  4. Esporta il registro: conterrà le azioni compiute, con momento e autore.
  5. Apri una richiesta all’assistenza indicando l’intervallo temporale sospetto.

La sicurezza del servizio

Per segnalare una vulnerabilità di CRAnotify stesso: security@cranotify.eu. Accettiamo la divulgazione coordinata e rispondiamo nei tempi indicati nel nostro security.txt. Le comunicazioni relative a eventuali violazioni che ti riguardano seguono il percorso descritto in Dati personali e conservazione.

Non hai trovato la risposta?

L’assistenza risponde entro un giorno lavorativo. Indica il codice dell’organizzazione e, se la richiesta riguarda un case, il suo numero.

Documentazione aggiornata al 5 agosto 2026 · Note legali · Privacy · support@cranotify.eu