Isolamento dei tenant
Ogni tabella tenant contiene l’ID dell’organizzazione e la row-level security di PostgreSQL è applicata al ruolo applicativo. Il ruolo worker aggira la RLS solo per l’archivio eventi partizionato e la traccia di audit, mai per la configurazione dei tenant.
Secret
Le credenziali dei vendor sono cifrate con envelope encryption (chiavi dati AES-256-GCM avvolte da AWS KMS o da una master key locale). L’assistente, il browser e i log vedono sempre e solo un riferimento e gli ultimi quattro caratteri.
Configurazione firmata
I bundle di configurazione sono immutabili, versionati e firmati con Ed25519. L’SDK browser verifica la firma con WebCrypto prima di applicare una configurazione e rifiuta tutto il resto (fail closed).
Data plane
Il collector valida le origini, applica rate limit e richieste server firmate con HMAC e passa gli eventi a una coda durevole prima di rispondere. I worker elaborano con retry, circuit breaker e una dead-letter queue. I kill switch fermano raccolta e consegna per sito o organizzazione in pochi secondi.
- Nessun fingerprinting, nessuna identità cross-site
- Lo scanner PII blocca i dati personali nelle proprietà degli eventi prima del salvataggio
- Gli indirizzi IP vengono troncati all’ingresso
- Log di audit e registro dei consumi solo in append (trigger del database)
Accesso e operazioni
Controllo degli accessi basato sui ruoli con sei ruoli di organizzazione, MFA e passkey, accesso break-glass con motivazione obbligatoria e voce di audit, job di conservazione per tipo di dato e un contatto per la segnalazione delle vulnerabilità pubblicato in questa pagina.
I controlli in sintesi
Ogni controllo è descritto nelle sezioni sopra; questa tabella è la versione breve.
| Controllo | Ambito | Meccanismo |
|---|---|---|
| Isolamento dei tenant | Ogni tabella tenant, ruolo applicativo | ID organizzazione su ogni riga, row-level security di PostgreSQL applicata |
| Archiviazione dei secret | Credenziali dei vendor | Envelope encryption (chiavi dati AES-256-GCM avvolte da AWS KMS o da una master key locale); sono visibili solo un riferimento e gli ultimi quattro caratteri |
| Configurazione firmata | SDK browser | Bundle immutabili, versionati e firmati con Ed25519, verificati con WebCrypto; fail closed |
| Protezione dell’ingest | Collector | Validazione dell’origine, rate limit, richieste server firmate con HMAC, coda durevole prima della risposta |
| Consegna | Worker | Retry, circuit breaker e una dead-letter queue |
| Kill switch | Per sito o organizzazione | Fermano raccolta e consegna in pochi secondi |
| Minimizzazione dei dati | Proprietà degli eventi, indirizzi IP | Lo scanner PII blocca i dati personali prima del salvataggio; gli IP vengono troncati all’ingresso; nessun fingerprinting |
| Audit | Log di audit, registro dei consumi | Solo in append tramite trigger del database |
| Accesso | Membri dell’organizzazione | Sei ruoli, MFA e passkey, accesso break-glass con motivazione obbligatoria e voce di audit |
Segnala una vulnerabilità
Ti chiediamo di segnalare le vulnerabilità in modo responsabile a support@track.site. Confermiamo la ricezione entro due giorni lavorativi e non nominiamo mai chi segnala senza il suo consenso.