Track

Sicurezza

Sicurezza

Come Track protegge i dati dei clienti: architettura, controlli e le garanzie che puoi verificare nel prodotto.

Ultimo aggiornamento: 2026-09-03

Dove i dati vengono protetti lungo il percorso

Dalla prima richiesta alla consegna, ogni passaggio ha un controllo: verifica dell’origine, rate limit e firme HMAC al collector, una coda durevole, la policy di consenso prima di qualsiasi instradamento e worker con retry, circuit breaker e una dead-letter queue. I kill switch fermano un sito o un’organizzazione in pochi secondi.

Dove i dati vengono protetti lungo il percorsoLa configurazione firmata raggiunge il browser, gli eventi raggiungono il collector e solo gli eventi che superano la policy raggiungono una destinazione. Le credenziali dei vendor lasciano il vault solo all’interno del worker.Config firmataEd25519 · fail closedSito webCollectororigine · rate limit · HMACCodadurevolePolicyWorkerretry · breaker · DLQDestinazioneKill switchVaultenvelope KMS
La configurazione firmata raggiunge il browser, gli eventi raggiungono il collector e solo gli eventi che superano la policy raggiungono una destinazione. Le credenziali dei vendor lasciano il vault solo all’interno del worker.

Isolamento dei tenant

Ogni tabella tenant contiene l’ID dell’organizzazione e la row-level security di PostgreSQL è applicata al ruolo applicativo. Il ruolo worker aggira la RLS solo per l’archivio eventi partizionato e la traccia di audit, mai per la configurazione dei tenant.

Secret

Le credenziali dei vendor sono cifrate con envelope encryption (chiavi dati AES-256-GCM avvolte da AWS KMS o da una master key locale). L’assistente, il browser e i log vedono sempre e solo un riferimento e gli ultimi quattro caratteri.

Configurazione firmata

I bundle di configurazione sono immutabili, versionati e firmati con Ed25519. L’SDK browser verifica la firma con WebCrypto prima di applicare una configurazione e rifiuta tutto il resto (fail closed).

Data plane

Il collector valida le origini, applica rate limit e richieste server firmate con HMAC e passa gli eventi a una coda durevole prima di rispondere. I worker elaborano con retry, circuit breaker e una dead-letter queue. I kill switch fermano raccolta e consegna per sito o organizzazione in pochi secondi.

  • Nessun fingerprinting, nessuna identità cross-site
  • Lo scanner PII blocca i dati personali nelle proprietà degli eventi prima del salvataggio
  • Gli indirizzi IP vengono troncati all’ingresso
  • Log di audit e registro dei consumi solo in append (trigger del database)

Accesso e operazioni

Controllo degli accessi basato sui ruoli con sei ruoli di organizzazione, MFA e passkey, accesso break-glass con motivazione obbligatoria e voce di audit, job di conservazione per tipo di dato e un contatto per la segnalazione delle vulnerabilità pubblicato in questa pagina.

I controlli in sintesi

Ogni controllo è descritto nelle sezioni sopra; questa tabella è la versione breve.

I controlli in sintesi
ControlloAmbitoMeccanismo
Isolamento dei tenantOgni tabella tenant, ruolo applicativoID organizzazione su ogni riga, row-level security di PostgreSQL applicata
Archiviazione dei secretCredenziali dei vendorEnvelope encryption (chiavi dati AES-256-GCM avvolte da AWS KMS o da una master key locale); sono visibili solo un riferimento e gli ultimi quattro caratteri
Configurazione firmataSDK browserBundle immutabili, versionati e firmati con Ed25519, verificati con WebCrypto; fail closed
Protezione dell’ingestCollectorValidazione dell’origine, rate limit, richieste server firmate con HMAC, coda durevole prima della risposta
ConsegnaWorkerRetry, circuit breaker e una dead-letter queue
Kill switchPer sito o organizzazioneFermano raccolta e consegna in pochi secondi
Minimizzazione dei datiProprietà degli eventi, indirizzi IPLo scanner PII blocca i dati personali prima del salvataggio; gli IP vengono troncati all’ingresso; nessun fingerprinting
AuditLog di audit, registro dei consumiSolo in append tramite trigger del database
AccessoMembri dell’organizzazioneSei ruoli, MFA e passkey, accesso break-glass con motivazione obbligatoria e voce di audit

Segnala una vulnerabilità

Ti chiediamo di segnalare le vulnerabilità in modo responsabile a support@track.site. Confermiamo la ricezione entro due giorni lavorativi e non nominiamo mai chi segnala senza il suo consenso.