1. Principi di sicurezza
Lytheron applica un approccio basato sul rischio, sui privilegi minimi, sulla separazione delle responsabilità e sulla protezione a più livelli. Le misure evolvono con il servizio, i rischi osservati e le capacità dei fornitori utilizzati.
2. Isolamento delle organizzazioni
I dati operativi sono associati a un’organizzazione. L’accesso viene controllato sulla base di identità, appartenenza, ruolo ed entitlement del prodotto. Le regole di sicurezza a livello di database limitano le letture e le modifiche ai record autorizzati, riducendo la dipendenza dai soli controlli dell’interfaccia.
3. Autenticazione e sessioni
- Autenticazione gestita tramite un provider dedicato.
- Password non conservate in chiaro dall’applicazione.
- Conferma email, recupero password e inviti basati su token con durata limitata.
- Controlli contro riutilizzo dei token e accettazioni multiple.
- Sessioni protette mediante cookie tecnici e rinnovo controllato dei token.
Gli utenti devono usare password robuste, proteggere i dispositivi e segnalare immediatamente accessi sospetti.
4. Autorizzazioni e operazioni privilegiate
Ruoli e appartenenza all’organizzazione determinano le operazioni consentite. Creazione delle organizzazioni, gestione degli inviti, attivazione dei prodotti, consumo di crediti e altre operazioni sensibili vengono eseguite dal backend mediante funzioni controllate e, quando necessario, atomiche.
- Le chiavi amministrative non devono essere esposte al browser.
- Le funzioni privilegiate verificano identità, ruolo, organizzazione e stato del prodotto.
- Le operazioni organizzative rilevanti possono essere registrate in audit log.
- Le modifiche sensibili vengono progettate per evitare condizioni di concorrenza e utilizzi ripetuti.
5. Cifratura e trasporto
Le connessioni pubbliche utilizzano HTTPS/TLS. Database, storage, backup e segreti sono gestiti attraverso servizi infrastrutturali che applicano le proprie misure di cifratura e protezione. I segreti applicativi sono conservati lato server o nei sistemi di gestione delle variabili d’ambiente e non devono essere inseriti nel codice pubblico.
6. Validazione, rate limit e protezione degli input
- Validazione degli input prima delle scritture o delle operazioni sensibili.
- Limiti di frequenza su endpoint, moduli pubblici e flussi esposti ad abuso.
- Controlli dei tipi di file, dimensioni e percorsi quando applicabili.
- Protezione contro richieste non autorizzate e uso improprio delle API.
- Separazione tra chiavi pubbliche limitate e credenziali server con privilegi elevati.
7. Pagamenti
I dati completi delle carte sono raccolti dal fornitore di pagamento e non transitano nei database applicativi Lytheron. Checkout, rinnovi e portale di fatturazione sono gestiti dal provider. Gli eventi che modificano lo stato commerciale vengono verificati, trattati in modo idempotente e collegati all’organizzazione corretta.
8. Logging, monitoraggio e audit
Lytheron registra eventi tecnici e organizzativi utili a diagnosticare errori, prevenire abusi, ricostruire operazioni e gestire incidenti. L’accesso ai log è limitato alle persone e ai fornitori che ne hanno necessità. I log non devono contenere segreti, password o dati completi delle carte.
9. Backup, continuità e ripristino
Le capacità di backup e ripristino dipendono dai servizi gestiti e dal piano infrastrutturale attivo. Lytheron configura procedure proporzionate alla criticità dei dati e verifica periodicamente la possibilità di ripristino quando supportata. Il cliente deve mantenere copie dei contenuti critici esportabili e non usare Lytheron come unico archivio di documenti insostituibili senza un accordo specifico.
10. Gestione delle vulnerabilità
Dipendenze, configurazioni e componenti vengono sottoposti a controlli automatici e revisioni in relazione ai rischi. Le correzioni vengono prioritarizzate considerando sfruttabilità, esposizione, impatto sui dati e disponibilità di mitigazioni.
11. Gestione degli incidenti
In caso di incidente, Lytheron mira a identificare l’ambito, contenere il rischio, preservare le evidenze necessarie, ripristinare il servizio e applicare azioni correttive. Quando un incidente comporta una violazione di dati personali, vengono valutati gli obblighi di notifica verso clienti, interessati e autorità secondo il ruolo privacy e la normativa applicabile.
12. Fornitori e sub-responsabili
Hosting, database, autenticazione, email operative e pagamenti sono affidati a fornitori specializzati. La selezione considera capacità tecniche, misure di sicurezza, condizioni contrattuali e strumenti per la protezione dei dati. L’elenco principale è pubblicato nella pagina Sub-responsabili.
13. Responsabilità condivisa del cliente
- Assegnare ruoli minimi necessari e rimuovere tempestivamente utenti non più autorizzati.
- Proteggere credenziali, dispositivi, caselle email e metodi di recupero.
- Verificare contenuti pubblicati, dati personali, file e autorizzazioni.
- Configurare correttamente domini, integrazioni e accessi esterni.
- Esportare o conservare copie dei dati critici secondo le proprie esigenze.
- Segnalare rapidamente comportamenti anomali, accessi sospetti o vulnerabilità.
14. Segnalazione responsabile delle vulnerabilità
Se individui una possibile vulnerabilità, scrivi a legal@lytheron.com con oggetto “Security vulnerability report”. Indica:
- pagina, endpoint o prodotto interessato;
- descrizione dell’impatto e condizioni necessarie;
- passaggi minimi e non distruttivi per riprodurre il problema;
- eventuali screenshot o richieste redatte senza dati di terzi;
- recapito per coordinare chiarimenti e correzione.
15. Regole per una ricerca sicura
Per beneficiare dell’approccio di segnalazione responsabile, agisci in buona fede, limita i test al minimo necessario e non:
- accedere, modificare, cancellare o conservare dati di altri utenti;
- eseguire denial of service, spam, social engineering o test fisici;
- usare malware, scansioni massive o strumenti che degradano il servizio;
- estendere l’accesso oltre quanto necessario a dimostrare il problema;
- divulgare pubblicamente il problema prima di un tempo ragionevole per la correzione.
Se rispetti queste regole e la legge applicabile, Lytheron considererà la ricerca autorizzata ai soli fini della segnalazione e non avvierà azioni per il semplice aggiramento tecnico necessario a dimostrare la vulnerabilità. Questa indicazione non autorizza attività illecite né vincola soggetti terzi.
16. Tempi e comunicazioni
Cerchiamo di confermare la ricezione di una segnalazione valida entro un tempo ragionevole, valutarne la gravità e fornire aggiornamenti compatibili con il lavoro di correzione. Non garantiamo ricompense economiche, ma possiamo riconoscere pubblicamente il contributo con il consenso del ricercatore.
17. Certificazioni e dichiarazioni
Lytheron non dichiara certificazioni, audit indipendenti o livelli di conformità non espressamente pubblicati e verificabili. Le certificazioni dei fornitori non equivalgono automaticamente a una certificazione dell’intero servizio Lytheron.
18. Documenti collegati
Per il quadro completo consulta l’Informativa privacy, l’Accordo sul trattamento dati, la pagina Sub-responsabili, la Policy di uso accettabile e i Termini di servizio.
Contatti e versione del documento
Per richieste legali, privacy, sicurezza o contrattuali scrivi a legal@lytheron.com. La versione pubblicata a questo indirizzo è quella applicabile dalla data indicata in apertura, salvo condizioni specifiche concordate per iscritto.