Sicurezza e dati

La sicurezza è un insieme di confini chiari, non una promessa di fiducia

Questa pagina spiega i dati che gestisci, la protezione delle credenziali, i limiti delle richieste e le responsabilità dopo un errore.

Confermi le schede

Subscriptions, amounts, currencies, and dates come from your input. TutuSub does not read bank transactions or present planning summaries as final invoices.

L’autenticazione a monte è protetta separatamente

Le credenziali HTTP Pull sono cifrate lato server con AES-256-GCM. Senza una chiave master valida, le nuove scritture sensibili vengono rifiutate, mai salvate in chiaro.

Tratta i dettagli webhook come credenziali

I webhook generici verificano firma e timestamp e deduplicano i replay. Non mettere URL, token o segreti in frontend pubblico o chat; ruotali dopo un’esposizione.

Le richieste in uscita hanno confini di rete

HTTP Pull blocca per impostazione predefinita destinazioni private, loopback e link-local, rifiuta credenziali negli URL e non segue reindirizzamenti, riducendo SSRF e aggiramenti.

Le risorse non sono illimitate

Le richieste Pull hanno limiti di tempo e 1 MB. I webhook hanno corpo massimo 256 KB e limiti di frequenza, così richieste abusive falliscono senza consumare risorse all’infinito.

Gli errori sono visibili e recuperabili

Gli errori di connessione restano visibili e i controlli successivi possono ripristinare lo stato. Gli eventi sono deduplicati e gli invii interrotti hanno un recupero in background.

Cosa fare quando qualcosa sembra errato

  1. 1Disattiva o ruota prima la connessione interessata, così le vecchie credenziali smettono di funzionare.
  2. 2Aggiorna il mittente e prova successo, firme non valide, limiti e tentativi ripetuti.
  3. 3Dopo un’interruzione verifica fattura e data originali, per evitare che la scheda resti obsoleta.
  4. 4Se serve assistenza, condividi ora, tipo di connessione e dettagli sicuri dell’errore, mai il segreto completo.

L’azione finale resta tua

Disabling or deleting a record in TutuSub does not cancel it at a registrar, SaaS vendor, cloud provider, or payment institution. Confirm every payment, refund, contract, and auto-renew change at the original service.