[{"data":1,"prerenderedAt":104},["ShallowReactive",2],{"security-it":3},{"id":4,"title":5,"body":6,"description":7,"extension":8,"meta":9,"navigation":10,"path":12,"sections":13,"seo":66,"stem":69,"transparency":70,"__hash__":103},"security_it\u002Fit\u002F3.security.yml","Architettura di sicurezza",null,"CifraVault è costruito su un modello di sicurezza zero-trust. Ogni segreto è cifrato a riposo e in transito con controlli di difesa in profondità a ogni livello.","yml",{},{"icon":11},"i-lucide-shield","\u002Fit\u002Fsecurity",[14,30,46],{"title":15,"description":16,"features":17},"Architettura zero-plaintext","Il contenuto dei segreti non viene mai archiviato in chiaro. La cifratura avviene prima della persistenza e la decifratura avviene solo nel momento della consultazione autorizzata.",[18,22,26],{"name":19,"description":20,"icon":21},"Cifratura envelope AES-256-GCM","Ogni segreto è cifrato con una chiave di cifratura dei dati (DEK) univoca. La DEK stessa è cifrata da una chiave master AWS KMS, creando un envelope a due livelli.","i-lucide-lock-keyhole",{"name":23,"description":24,"icon":25},"AWS Key Management Service","Le chiavi master sono gestite da AWS KMS all'interno dell'Unione Europea. Le chiavi non lasciano mai il perimetro di KMS. CifraVault non ha accesso al materiale grezzo delle chiavi.","i-lucide-key-round",{"name":27,"description":28,"icon":29},"Rimozione automatica del payload","Per i segreti server-encrypted, il payload archiviato viene rimosso dallo storage a oggetti quando il segreto scade, raggiunge il limite di visualizzazioni, viene aperto con burn-after-read attivo o viene eliminato. Per i segreti end-to-end, il ciphertext archiviato viene azzerato solo dal burn e può permanere dopo scadenza, esaurimento delle visualizzazioni o eliminazione. In entrambi i casi restano metadati e voci di audit; i file allegati mantengono il proprio ciclo di vita.","i-lucide-trash-2",{"title":31,"description":32,"features":33},"Verifica dell'accesso","Ogni consultazione di un segreto richiede una verifica esplicita. Scegli tra più canali OTP per soddisfare i tuoi requisiti di sicurezza.",[34,38,42],{"name":35,"description":36,"icon":37},"OTP multi-canale","Email, SMS e app di autenticazione TOTP. Ogni canale verificato in modo indipendente. Configurabile per ogni segreto.","i-lucide-shield-check",{"name":39,"description":40,"icon":41},"Limitazione di frequenza e protezione brute force","Limiti di frequenza per piano, contatori dei tentativi OTP e blocco automatico dopo tentativi di verifica falliti.","i-lucide-shield-alert",{"name":43,"description":44,"icon":45},"Burn-after-read","Con burn-after-read attivo, il payload testuale del segreto viene rimosso al raggiungimento del limite di visualizzazioni e il link al testo smette di funzionare. I file allegati non sono interessati: mantengono la propria scadenza, il proprio budget di accessi e la propria revoca.","i-lucide-flame",{"title":47,"description":48,"features":49},"Audit e conformità","Ogni operazione genera un record di audit immutabile. Piena tracciabilità dalla creazione alla distruzione.",[50,54,58,62],{"name":51,"description":52,"icon":53},"Audit trail immutabile","ID richiesta, data e ora, identità dell'autore, azione ed esito registrati per ogni operazione. I log non possono essere modificati o eliminati durante il periodo di conservazione.","i-lucide-scroll-text",{"name":55,"description":56,"icon":57},"Archiviazione dei dati nell'UE","Il contenuto dei segreti, le chiavi di cifratura e i log di audit sono archiviati su infrastruttura nell'Unione Europea. La distribuzione dei contenuti e l'elaborazione dei pagamenti coinvolgono fornitori che operano anche fuori dall'UE con garanzie di trasferimento documentate; il Data Processing Agreement indica ciascuno di essi.","i-lucide-map-pin",{"name":59,"description":60,"icon":61},"Conservazione basata sul piano","La conservazione dei log di audit segue la finestra del piano scelto, come documentato nella nostra Data Retention Policy, con estensioni contrattuali disponibili per Enterprise. Gli stati di conservazione non risolti sono gestiti in modalità fail-safe — nulla viene eliminato finché non vengono corretti.","i-lucide-calendar-clock",{"name":63,"description":64,"icon":65},"Tutele pre-eliminazione","Sui piani Business ed Enterprise, i log di audit che si avvicinano alla fine della finestra di conservazione attivano una notifica al proprietario e un periodo di grazia, e il proprietario del workspace può richiedere un'esportazione dei log di audit prima che l'eliminazione proceda. L'esportazione riguarda i log di audit, non gli altri dati del prodotto.","i-lucide-package-check",{"title":67,"description":68},"Sicurezza","Architettura zero-trust con cifratura envelope AES-256-GCM, gestione delle chiavi AWS KMS, audit trail immutabile e archiviazione dei dati nell'UE.","it\u002F3.security",{"title":71,"claims":72},"Cosa dichiariamo e cosa no",[73,76,78,80,82,84,86,88,90,93,95,97,99,101],{"label":74,"status":75},"Cifratura envelope AES-256-GCM con AWS KMS","verified",{"label":77,"status":75},"Architettura di archiviazione zero-plaintext",{"label":79,"status":75},"Audit logging immutabile",{"label":81,"status":75},"Verifica OTP (email, SMS, TOTP)",{"label":83,"status":75},"Archiviazione nell'UE di contenuto dei segreti, chiavi e log di audit",{"label":85,"status":75},"Progettazione API-first con autenticazione tramite chiave",{"label":87,"status":75},"Rimozione del payload con burn-after-read (solo testo)",{"label":89,"status":75},"Conservazione audit basata sul piano con esportazione pre-eliminazione per Business\u002FEnterprise",{"label":91,"status":92},"Certificazione SOC 2 o ISO 27001","not-claimed",{"label":94,"status":75},"Cifratura lato client per i file",{"label":96,"status":92},"Architettura zero-knowledge",{"label":98,"status":92},"Numeri di SLA garantiti",{"label":100,"status":92},"Rubrica di destinatari fidati o enforcement di allowlist destinatari",{"label":102,"status":92},"Sincronizzazione directory LDAP\u002FAD o device binding dei destinatari","ikWlOr1u3QZ1ghprToCZ_TACDIATKRVCkEJf-OGksyE",1787217957811]