Politica di sicurezza
Ultimo aggiornamento: marzo 2026
Questo documento è una traduzione. In caso di discrepanze, prevale la versione in portoghese.
Per TrenT Fly la sicurezza dei dati dei nostri utenti è una priorità. La presente Politica descrive le misure tecniche e organizzative che adottiamo per proteggere le tue informazioni.
1. Crittografia e comunicazione sicura
- HTTPS/TLS: tutte le comunicazioni tra il tuo browser e i nostri server sono protette da crittografia TLS.
- Certificati SSL: utilizziamo certificati SSL validi e aggiornati, con rinnovo automatico.
- Cifratura delle password: le password sono conservate con algoritmi di hash sicuri (bcrypt).
- Dati sensibili: chiavi API e token sono conservati come variabili d'ambiente cifrate, mai nel codice sorgente.
2. Archiviazione sicura dei dati
- Database PostgreSQL: dati archiviati in istanze gestite con accesso limitato e connessioni cifrate (SSL).
- Isolamento dei dati: i dati dei diversi servizi sono mantenuti in database separati.
- Controllo degli accessi: accesso al database limitato ai servizi autorizzati, con credenziali univoche.
- Dati di pagamento: le informazioni finanziarie sono elaborate da partner certificati (Stripe e Mercado Pago), con certificazione PCI-DSS.
3. Autenticazione e controllo degli accessi
- Autenticazione sicura: l'accesso richiede credenziali valide, con protezione contro i tentativi di forza bruta.
- Sessioni protette: sessioni gestite con token sicuri e scadenza automatica.
- Protezione delle pagine: tutte le pagine con dati personali richiedono un'autenticazione preventiva.
- Principio del privilegio minimo: ogni componente dispone solo delle autorizzazioni strettamente necessarie.
4. Protezione dagli attacchi
Seguiamo le migliori pratiche raccomandate da OWASP per proteggere la Piattaforma:
- SQL injection: utilizziamo query parametrizzate e ORM.
- Cross-Site Scripting (XSS): i contenuti dinamici vengono sanificati prima di essere visualizzati.
- CSRF: moduli e richieste sensibili sono protetti con token CSRF.
- Rate limiting: limiti di richieste per IP per prevenire attacchi di forza bruta.
- Validazione degli input: tutti i dati ricevuti vengono validati e sanificati.
- Intestazioni di sicurezza: configuriamo intestazioni HTTP (CSP, X-Frame-Options, HSTS) per mitigare gli attacchi.
5. Backup e ripristino dei dati
- Backup automatici: eseguiamo backup regolari del database.
- Ridondanza: backup conservati in una posizione geograficamente separata dai server di produzione.
- Test di ripristino: eseguiamo test periodici per garantire l'integrità dei dati.
- Conservazione dei backup: conservati per un periodo adeguato a consentire il ripristino in diversi momenti.
6. Monitoraggio e rilevamento
- Monitoraggio continuo: sistemi monitorati 24/7 per rilevare attività anomale.
- Log di audit: registrazioni dettagliate degli accessi e delle operazioni critiche.
- Avvisi automatici: i sistemi di allerta avvisano il team tecnico in caso di eventi di sicurezza.
- Analisi delle vulnerabilità: verifiche di sicurezza periodiche per individuare e correggere le vulnerabilità.
7. Risposta agli incidenti di sicurezza
Disponiamo di un piano di risposta agli incidenti che comprende:
- Identificazione: rilevamento rapido e valutazione della portata e dell'impatto.
- Contenimento: misure immediate per contenere l'incidente.
- Eliminazione: rimozione della causa principale dell'incidente.
- Ripristino: ritorno dei sistemi al normale funzionamento.
- Notifica: in caso di incidente rilevante, informeremo l'ANPD e gli interessati coinvolti, in conformità con la LGPD (art. 48).
- Analisi post-incidente: revisione completa per introdurre miglioramenti.
8. Aggiornamenti e manutenzione
- Aggiornamenti software: dipendenze e librerie mantenute aggiornate con le più recenti patch di sicurezza.
- Revisione del codice: tutto il codice viene revisionato prima di essere rilasciato in produzione.
- Ambienti separati: ambienti di sviluppo, test e produzione separati.
9. Segnalare vulnerabilità
Se individui una vulnerabilità di sicurezza, ti chiediamo di segnalarcela in modo responsabile:
- E-mail: [email protected]
Quando segnali una vulnerabilità, ti chiediamo di:
- Descrivere la vulnerabilità nel modo più dettagliato possibile.
- Indicare i passaggi per riprodurre il problema, se applicabile.
- Non sfruttare la vulnerabilità oltre quanto necessario per dimostrarla.
- Non divulgare pubblicamente la vulnerabilità prima che abbiamo avuto modo di correggerla.
Ci impegniamo ad analizzare tutte le segnalazioni e a rispondere in tempi rapidi. Grazie per contribuire a rendere TrenT Fly più sicuro.
10. Contatti
Per domande o dubbi sulla sicurezza, contattaci:
- E-mail sicurezza: [email protected]
- E-mail generale: [email protected]
- Sito: apptrent.com