Sicurezza
Ultimo aggiornamento: 16 luglio 2026
Questa pagina descrive le misure di sicurezza che sono effettivamente in atto su Astrina.io oggi. È deliberatamente specifica e deliberatamente incompleta: dove non abbiamo qualcosa, lo diciamo invece di farlo intendere. Se un controllo di sicurezza non è elencato su questa pagina, assumi che non lo abbiamo.
Dove sono archiviati i tuoi dati
Astrina funziona su un singolo server ospitato con OVH nell'UE. Il server è gestito con il pannello di controllo Hestia e il database (MariaDB/MySQL) gira su quello stesso server. Cloudflare si trova davanti per DNS, CDN, terminazione TLS e WAF.
L'elenco completo dei terzi che elaborano dati per nostro conto è sulla pagina Subprocessors. Ciò che raccogliamo e per quanto tempo lo conserviamo è indicato nella Privacy Policy e nella Data Retention.
Crittografia in transito
Tutto il traffico da e verso Astrina.io è servito tramite TLS. Cloudflare è configurato in modalità Full (strict), il che significa che la connessione tra Cloudflare e il nostro server di origine è anch'essa crittografata e il certificato di origine è convalidato. Il certificato di origine è emesso da Let's Encrypt.
Password
- Le password sono memorizzate solo come hash, prodotte da PHP password_hash() utilizzando bcrypt (PASSWORD_DEFAULT), e verificate con password_verify().
- Non memorizziamo mai la tua password in chiaro e non la scriviamo mai in un registro. Nessuno di Astrina può leggere la tua password o dirti quale sia.
- I token di verifica email e di reset della password sono memorizzati come un hash SHA-256 del token, sono monouso e scadono.
- Quando una password viene controllata contro elenchi di violazioni noti, utilizziamo il metodo di k-anonimato delle Pwned Passwords: vengono inviati solo i primi cinque caratteri dell'hash SHA-1 della password. La password stessa non lascia mai il browser o il nostro server.
Non c'è autenticazione a due fattori sugli account Astrina. Vedi "Cosa non abbiamo ancora" qui sotto.
Sessioni e moduli
- Il cookie di sessione si chiama astrsess. È impostato su HttpOnly (JavaScript non può leggerlo), Sicuro (viene inviato solo tramite HTTPS) e SameSite=Lax.
- Le sottomissioni di moduli che modificano lo stato portano un token CSRF, quindi un altro sito non può far eseguire al tuo browser un'azione nel tuo account.
Chiavi API
- La tua chiave API è accettata solo in un'intestazione di richiesta — X-Api-Key, o Authorization: Bearer. Non accettiamo deliberatamente chiavi nella stringa di query dell'URL.
- Quella scelta è importante: una chiave posizionata in un URL tende a finire nei log di accesso del server, nei log del proxy, nella cronologia del browser e negli header Referer inviati ad altri siti. Una chiave in un'intestazione non lo fa.
- Puoi rigenerare la tua chiave in qualsiasi momento da /my/api.php. La rigenerazione revoca immediatamente la vecchia chiave.
- Ogni piano ha una quota di chiamate giornaliere. Una volta esaurita, l'API restituisce HTTP 429 invece di continuare a servire richieste.
Accesso cross-origin (CORS)
I nostri metodi API pubblici sono intenzionalmente aperti a qualsiasi origine (Access-Control-Allow-Origin: *), perché servono dati di catalogo pubblici. Il metodo di analisi privato, /api/v1/stats, non invia affatto un'intestazione Allow-Origin — quindi una pagina web su un altro sito non può utilizzare il browser di un visitatore per leggere le tue statistiche, anche se in qualche modo avesse la tua chiave.
Indurimento del crawler SEO
Il nostro crawler SEO recupera URL forniti dai clienti, che è esattamente il tipo di funzionalità che viene abusata per raggiungere sistemi interni (SSRF). È indurito contro questo:
- Sono accettati solo URL http e https.
- Gli intervalli IP privati, di loopback e link-local sono rifiutati.
- L'indirizzo IP risolto è fissato, quindi il nome host non può risolversi in qualcosa di diverso tra il controllo e la richiesta.
- Ogni salto di reindirizzamento viene ri-validato secondo le stesse regole, non solo il primo URL.
- La dimensione del corpo della risposta è limitata.
La registrazione della sessione è mascherata per impostazione predefinita
Se abiliti il registratore di sessioni opzionale, la mascheratura è attivata per impostazione predefinita ed è applicata nel browser del visitatore — prima che venga inviato qualcosa a noi:
- I campi di input per password, email e telefono non trasmettono mai un valore. Né il testo, né una versione mascherata di esso, né anche la sua lunghezza.
- I campi della carta di pagamento sono trattati allo stesso modo.
- Il testo digitato in qualsiasi altro input è mascherato con dei punti.
- Qualsiasi parte della tua pagina che contrassegni con l'attributo [data-astr-mask] viene redatta prima di lasciare il browser.
Le registrazioni vengono conservate per 30 giorni per impostazione predefinita. Il periodo di conservazione è configurabile.
File di prova sulle recensioni
Le immagini e i video allegati come prova a determinati tipi di recensione sono memorizzati al di fuori della radice web, quindi non possono essere recuperati indovinando un URL. Vengono forniti solo tramite un endpoint protetto, che restituisce 403 a meno che la recensione non sia stata approvata, o tu sia l'autore della recensione, o tu sia un amministratore.
Controlli su abusi e bot
- Le sottomissioni delle recensioni sono limitate per indirizzo IP e le recensioni sono moderate. Le recensioni degli ospiti vengono pubblicate solo dopo moderazione; le recensioni dei membri registrati vengono pubblicate immediatamente.
- Il traffico analitico è filtrato per bot utilizzando regole user-agent insieme alla classificazione degli IP del datacenter e dell'hosting tramite DNS inverso.
Accesso amministrativo
L'area amministrativa è protetta da un controllo del ruolo sull'account. Gli account amministrativi utilizzano lo stesso meccanismo di accesso di tutti gli altri, il che significa che non sono protetti nemmeno da un'autenticazione a due fattori.
Email che inviamo
Le email in uscita (da noreply@astrina.io) vengono inviate dal nostro server di posta Exim con DKIM configurato, quindi i destinatari possono verificare che un messaggio provenga realmente da noi. Non forniamo il tuo indirizzo a un fornitore di servizi di posta di terze parti.
Backup e ripristino del servizio
Hestia esegue un backup giornaliero di file e database, circa alle 05:12 UTC.
I backup sono memorizzati sullo stesso server che esegue il servizio. Non esiste una copia off-site e nessuna replica geo-redundante. Questa è una vera limitazione e dovresti tenerne conto nella tua pianificazione: un evento che distrugge il server distruggerebbe anche i backup memorizzati su di esso. In pratica esiste circa una copia giornaliera in qualsiasi momento.
Se il servizio deve essere ripristinato, ripristiniamo dal backup giornaliero più recente. Non garantiamo un obiettivo di tempo di recupero (RTO) o un obiettivo di punto di recupero (RPO), e non offriamo un accordo sul livello di servizio pubblico. Un SLA esiste solo dove è stato concordato separatamente in un contratto individuale.
Cosa non abbiamo ancora
Preferiamo dirti questo chiaramente piuttosto che lasciare che una pagina di sicurezza suggerisca più di quanto dovrebbe. Astrina attualmente non ha:
- Nessuna autenticazione a due fattori (2FA) e nessun SSO per il pannello di Astrina stesso.
- Nessuna audit di sicurezza di terze parti e nessun test di penetrazione. Nessuno è stato eseguito, quindi non ci sono risultati da pubblicare.
- Nessuna certificazione ISO 27001, SOC 2 o qualsiasi altra certificazione. Non siamo certificati né auditati secondo alcuno standard.
- Nessun backup off-site. Vedi la sezione sui backup sopra.
- Nessun programma di bug-bounty. Accettiamo segnalazioni, ma non possiamo pagarle.
- Nessun accordo formale sul livello di servizio e nessuna garanzia di uptime pubblicata.
Se uno di questi è un requisito per te, sono assenti oggi e dovresti decidere di conseguenza.
Segnalazione di un problema di sicurezza
Se trovi una vulnerabilità, ti preghiamo di segnalarla a support@astrina.io. Questo è l'unico indirizzo di contatto per le segnalazioni di sicurezza.
È utile se includi l'URL o l'endpoint interessato, i passaggi per riprodurre il problema e cosa potrebbe ottenere un attaccante. Ti preghiamo di darci un'opportunità ragionevole per risolvere un problema prima di divulgarlo pubblicamente e di non accedere, modificare o eliminare dati appartenenti ad altre persone durante i test.
Non gestiamo un programma di bug-bounty e non possiamo offrire pagamento o ricompensa per le segnalazioni. Non promettiamo nemmeno un tempo di risposta, perché non offriamo un SLA pubblico — ma le segnalazioni inviate a questo indirizzo ci raggiungono e agiamo su di esse.
I tuoi dati e il tuo controllo su di essi
- Puoi eliminare un sito tracciato individuale dal tuo pannello in qualsiasi momento, il che rimuove i suoi dati.
- Puoi rigenerare o revocare la tua chiave API in qualsiasi momento da /my/api.php.
- Non c'è alcun pulsante di eliminazione dell'account self-service nel pannello oggi. Per avere il tuo account e i tuoi dati eliminati, invia un'email a support@astrina.io e lo faremo su richiesta.
Pagine correlate
- Informativa sulla privacy — cosa raccogliamo e perché
- Conservazione dei dati — per quanto tempo viene conservato ciascun tipo di dato
- Subprocessori — le terze parti coinvolte
- Cookie — cosa è impostato e su quale dominio
- Accordo di elaborazione dei dati
- Termini di Servizio · Politica di utilizzo accettabile
- Contatto
Cosa risponde questa pagina
- sicurezza
- guida a Sicurezza
- sicurezza spiegato
- tutorial di Sicurezza
- iniziare con Sicurezza
- migliori pratiche per Sicurezza
- sicurezza passo dopo passo
- che cos'è Sicurezza
- sicurezza per principianti
- checklist di Sicurezza
- esempi di Sicurezza
- perché Sicurezza è importante