Security
Controlli di sicurezza
Controlli effettivamente implementati nelle superfici prodotto pubbliche CRYSTALIZE. Dettagli che faciliterebbero abusi sono omessi.
CRYSTALIZE™ crea un record digitale verificabile. Non determina automaticamente autenticità, ammissibilità legale o valore probatorio.
- OAuth con scope least privilege
- Anteprima e conferma umana prima di acquisizione/packaging
- Idempotenza su start confermati
- Scansione ClamAV su ingest documenti
- Validazione MIME / magic-byte
- Controlli active-content sui percorsi ingest
- Protezione SSRF e DNS pinning su acquisizione URL
- Quality gate fail-closed
- Redazione segreti in log e superfici supporto
- Artifact firmati (manifest / report) con separazione chiavi da altre classi
- Verifica timestamp (RFC 3161 tecnico; eIDAS qualificato opzionale)
- Rilevamento pagine bloccate — non presentare mai Access Denied come pagina richiesta
- Nessun bypass anti-bot / CAPTCHA / controllo accesso
- Confine sessione locale Chrome (nessun trasferimento cookie/password cloud)
Trust anchor
Signing keys · Status · security.txt
Responsible disclosure
Segnala problemi di sicurezza via Support usando la categoria Security disclosure. Non inviare mai a supporto password, chiavi API, token OAuth, token di conferma, cookie o altre credenziali.