Controlli tecnici e operativi.
Panoramica pubblica dei controlli implementati. Certificazioni e SLA valgono solo quando dichiarati nel contratto.
| Area | Controllo | Stato |
|---|---|---|
| Trasporto | HTTPS, WSS e AMQPS con TLS; HSTS sul dominio pubblico. | Implementato |
| Autenticazione | API key per cliente, sessioni operatore e credenziali AMQP isolate. | Implementato |
| Autorizzazione | Scope, moduli ed entitlement verificati server-side. | Implementato |
| Segregazione | Sport, leghe, mercati, rate limit e stato cliente per singola chiave. | Implementato |
| Web security | CSP, anti-framing, MIME sniffing protection e referrer policy. | Implementato |
| Telemetria | Health pubblico minimale; diagnostica dettagliata autenticata. | Implementato |
| Revoca | Sospensione cliente, eliminazione e revoca credenziali dal backoffice. | Implementato |
| Audit | Tracciamento modifiche trading e attività amministrative rilevanti. | Parziale, per modulo |
| Backup / DR | Policy, frequenza, RPO e RTO. | Da formalizzare nell’SLA |
| Pen test / certificazioni | Test indipendenti e certificazioni. | Non dichiarati |
Gestione delle credenziali
- non inserire API key, password o payload sensibili negli analytics;
- usare una chiave diversa per ogni cliente finale;
- ruotare immediatamente i segreti condivisi fuori dai canali previsti;
- usare whitelist IP o dominio dove il modello di integrazione lo consente.
Incident response
Gli incidenti vengono classificati per impatto su disponibilità, confidenzialità e integrità. Il contratto enterprise deve definire canale di escalation, tempi di presa in carico, aggiornamenti e obblighi di notifica.
Documenti collegati
Scarica Security & Rights Pack · Status page · DPA · Subprocessori · Rights pack
Non sono dichiarate certificazioni ISO, SOC 2, uptime o tempi di risposta contrattuali in assenza della relativa evidenza e di uno SLA firmato.