Sicurezza dell’account
L’account dà accesso al fascicolo probatorio dell’organizzazione: chi vi entra può leggere segnalazioni non ancora pubbliche e produrre atti che restano a registro. Le impostazioni di sicurezza sono in Area utente › Il mio account › Sicurezza e riguardano ciascun utente singolarmente.
Password
- Lunghezza minima 10 caratteri; il cambio richiede la password corrente.
- È conservata solo come impronta con algoritmo adattivo: non è leggibile, nemmeno da noi.
- Il cambio lascia una riga nel registro (senza il valore, ovviamente) e invalida le altre sessioni.
Usa un gestore di password e una passphrase lunga anziché una password complicata da ricordare. Se l’organizzazione ha l’accesso unico, preferisci quello: una credenziale in meno da gestire.
Verifica in due passaggi
Basata su codici temporanei (TOTP) generati da un’app di autenticazione. Attivazione in tre passaggi: si genera la chiave, la si acquisisce nell’app, si conferma con un codice a sei cifre. Alla conferma compaiono i codici di recupero, mostrati una sola volta e scaricabili.
Conserva i codici di recupero fuori dall’applicazione e fuori dal telefono che genera i codici. Ogni codice funziona una volta sola. Senza app e senza codici, il rientro richiede verifiche di identità che non sono immediate.
Il codice cambia ogni 30 secondi ed è accettato con una piccola tolleranza sull’orologio. Se viene sempre rifiutato, l’ora del dispositivo è sfasata: sincronizzala.
Sessioni attive
L’elenco mostra le sessioni aperte con dispositivo e provenienza; la corrente è evidenziata. Ogni riga si revoca singolarmente, con effetto immediato. Revoca quando: cambi portatile, sospetti un accesso non tuo, o qualcuno lascia l’azienda.
Come funziona la sessione
Difese applicate a tutti
- Limiti di frequenza su accesso, reimpostazione password e registrazione, per contenere tentativi automatici.
- Verifica anti-bot con Cloudflare Turnstile (CAPTCHA invisibile) sui moduli pubblici di accesso e registrazione, quando configurata.
- Notifica dei cambi sensibili: il cambio dell’indirizzo email avvisa sia il vecchio sia il nuovo indirizzo, così una sostituzione silenziosa non è possibile.
- Intestazioni di sicurezza e politica dei contenuti restrittiva su tutte le pagine dell’applicazione, che non può essere incorniciata da altri siti.
- Isolamento fra organizzazioni: ogni richiesta è risolta sull’organizzazione dell’utente; gli allegati sono raggiungibili solo dalla propria.
Se sospetti un accesso non autorizzato
- Cambia la password e attiva la verifica in due passaggi se non è attiva.
- Revoca tutte le sessioni tranne quella corrente.
- Ruota o revoca le chiavi API dell’organizzazione.
- Esporta il registro: conterrà le azioni compiute, con momento e autore.
- Apri una richiesta all’assistenza indicando l’intervallo temporale sospetto.
La sicurezza del servizio
Per segnalare una vulnerabilità di CRAnotify stesso: security@cranotify.eu. Accettiamo la divulgazione coordinata e rispondiamo nei tempi indicati nel nostro security.txt. Le comunicazioni relative a eventuali violazioni che ti riguardano seguono il percorso descritto in Dati personali e conservazione.