Gestiamo un servizio in cui gli allevatori ci affidano i loro dati di contatto, le foto dei loro animali e le conversazioni con gli acquirenti. Di seguito ti spieghiamo nel dettaglio come proteggiamo questi dati. Ti elenchiamo solo le soluzioni che funzionano davvero — senza generalità.
§ 1. Connessione crittografata
L’intero sito funziona esclusivamente su HTTPS. Le connessioni non crittografate vengono reindirizzate automaticamente alla versione crittografata, e il browser riceve un’intestazione HSTS con validità annuale, che copre anche i sottodomini. Questo significa che, dopo la prima visita, il browser rifiuta automaticamente qualsiasi connessione non crittografata, anche se qualcuno ti propone un link di quel tipo.
Inoltre, inviamo header che limitano le tipiche categorie di attacchi: il divieto di incorporare il sito in un frame su un dominio esterno, il blocco dell’individuazione automatica del tipo di file da parte del browser e la limitazione delle informazioni sulla provenienza del collegamento trasmesse ad altri siti.
§ 2. Password e accesso all’account
Non conserviamo le password. Salviamo solo il loro hash calcolato con l’algoritmo bcrypt con un costo di 12 — una funzione progettata appositamente per rallentare di proposito i tentativi di violazione. Anche in caso di fuga di dati dal database, ricreare una password da un hash del genere è praticamente impossibile. Per lo stesso motivo non siamo in grado di leggere né di fornirti la tua password: possiamo solo permetterti di impostarne una nuova.
Offriamo l’autenticazione a due fattori. Ti consigliamo di attivarla se gestisci un’attività di vendita sul sito.
Il cookie di sessione è contrassegnato come non accessibile agli script e limitato al nostro dominio, il che rende difficile il dirottamento della sessione di accesso.
§ 3. Pagamenti
Non conserviamo numeri di carte di credito, codici CVV né alcun altro dato che permetta di addebitare il tuo conto. I pagamenti sono gestiti interamente da Stripe, un operatore che opera in conformità allo standard PCI DSS. Inserisci i dati della carta direttamente su Stripe e questi non arrivano sui nostri server. Da parte di ReptiMarket registriamo solo l’ID della transazione, necessario per associare il pagamento al tuo account.
§ 4. I tuoi dati e il controllo su di essi
Trattiamo i dati in conformità con il GDPR, come descritto in dettaglio nella nostra Informativa sulla privacy.
Puoi cancellare il tuo account e tutti i dati in qualsiasi momento: basta usare l’opzione nelle impostazioni del profilo. Confermiamo inoltre la cancellazione con un’e-mail, in modo che nessuno possa cancellare l’account a tua insaputa, avendo accesso temporaneo al browser con cui hai effettuato l’accesso.
§ 5. Copie di backup
Eseguiamo quotidianamente e automaticamente il backup del database e dei file. Lo stato dei backup viene monitorato tramite un’operazione dedicata, mentre i backup più vecchi vengono periodicamente eliminati. In questo modo, un guasto al server non comporterà la perdita dei tuoi annunci o delle tue foto.
§ 6. Segnalazione di vulnerabilità
Se noti una vulnerabilità, scrivici tramite il modulo di contatto indicando “sicurezza” nell’oggetto. Ti chiediamo di non divulgare pubblicamente la vulnerabilità prima che riusciamo a risolverla. Rispondiamo a queste segnalazioni in via prioritaria e saremo lieti di ringraziare personalmente chi ci ha aiutato a rendere il servizio più sicuro.
Ti chiediamo invece di non eseguire test che potrebbero danneggiare gli altri utenti: tentativi di download massivo di dati, attacchi denial-of-service o azioni sugli account altrui.