Trust
Sicurezza
HTTPS · OAuth · conferma · integrità · Verification Transparency.
CRYSTALIZE documenta l'acquisizione e l'integrità. Non determina da solo l'ammissibilità o il valore probatorio.
Controlli
- ✓ HTTPS
- ✓ OAuth
- ✓ Anteprima + conferma
- ✓ Controllo accessi
- ✓ Isolamento tenant / proprietario
- ✓ Hash SHA-256
- ✓ Firme
- ✓ RFC 3161 tecnico
- ✓ URL di download firmati
- ✓ Accesso revocabile
- ✓ Audit (senza secret)
Verification Transparency (Perché VERIFIED?)
Quando un package risulta VERIFIED, CRYSTALIZE può esporre dettagli tecnici quali:
- SHA-256 di package, manifest e report
- Stato delle firme di manifest e report
- Binding firmato degli artifact
- Dettagli del timestamp tecnico RFC 3161 (genTime, serial, policy OID, fingerprint TSA)
- Eventi della catena di custodia
- Indice dei contenuti del package
- Avvisi e verifier / versione
I timestamp eIDAS qualificati sono distinti dal RFC 3161 tecnico e non vengono rivendicati salvo l'effettivo utilizzo di un percorso qualificato.
Confine architetturale
Host pubblico di integrazione: api.crystalize.it (route in allowlist). I motori di acquisizione non sono esposti come crawler aperti.
Chiavi di firma
Fingerprint pubblico per confronto offline: Chiavi di firma. Le chiavi private non vengono mai pubblicate.
Responsible disclosure
Scrivi a info@siriusdetector.com con oggetto [SECURITY]. Includi i passi di riproduzione; non includere secret dei clienti. PEC: intelsirius@pec.it.
Cosa non facciamo
- ❌ Crawling autonomo di Internet
- ❌ Acquisizione senza conferma
- ❌ Aggiramento di login / paywall
- ❌ Determinazione dell'ammissibilità legale