Sicurezza e dati

La sicurezza è un insieme di confini chiari, non una promessa di fiducia

Questa pagina spiega i dati che gestisci, la protezione delle credenziali, i limiti delle richieste e le responsabilità dopo un errore.

Confermi le schede

Abbonamenti, importi, valute e date derivano dai tuoi inserimenti. TutuYes non legge transazioni bancarie né presenta le stime come fatture finali.

L’autenticazione a monte è protetta separatamente

Le credenziali HTTP Pull sono cifrate lato server con AES-256-GCM. Senza una chiave master valida, le nuove scritture sensibili vengono rifiutate, mai salvate in chiaro.

Tratta i dettagli webhook come credenziali

I webhook generici verificano firma e timestamp e deduplicano i replay. Non mettere URL, token o segreti in frontend pubblico o chat; ruotali dopo un’esposizione.

Le richieste in uscita hanno confini di rete

HTTP Pull blocca per impostazione predefinita destinazioni private, loopback e link-local, rifiuta credenziali negli URL e non segue reindirizzamenti, riducendo SSRF e aggiramenti.

Le risorse non sono illimitate

Le richieste Pull hanno limiti di tempo e 1 MB. I webhook hanno corpo massimo 256 KB e limiti di frequenza, così richieste abusive falliscono senza consumare risorse all’infinito.

Gli errori sono visibili e recuperabili

Gli errori di connessione restano visibili e i controlli successivi possono ripristinare lo stato. Gli eventi sono deduplicati e gli invii interrotti hanno un recupero in background.

Cosa fare quando qualcosa sembra errato

  1. 1Disattiva o ruota prima la connessione interessata, così le vecchie credenziali smettono di funzionare.
  2. 2Aggiorna il mittente e prova successo, firme non valide, limiti e tentativi ripetuti.
  3. 3Dopo un’interruzione verifica fattura e data originali, per evitare che la scheda resti obsoleta.
  4. 4Se serve assistenza, condividi ora, tipo di connessione e dettagli sicuri dell’errore, mai il segreto completo.

L’azione finale resta tua

Disattivare o eliminare in TutuYes non annulla nulla presso registrar, SaaS, cloud o istituto di pagamento. Conferma pagamenti, rimborsi, contratti e rinnovi automatici nel servizio originale.