Sicurezza
Come Revela protegge i tuoi dati
Un riepilogo onesto di come è fatto Revela per proteggere ciò che salvi e condividi. Il codice è pubblico: chiunque può verificarlo.
Connessioni e sessioni
Tutte le connessioni sono cifrate (HTTPS). La sessione vive in un cookie sicuro che le pagine non possono leggere, e il server conserva solo un’impronta di ogni sessione. In Il mio account vedi le tue sessioni aperte e puoi chiuderle.
Decide il server
L’app si limita a chiedere: il piano, i crediti e il permesso di ogni persona su ogni presentazione (presentare, vedere, commentare o modificare) vengono verificati sul server a ogni operazione.
Link sigillati
Una presentazione condivisa tramite link sigillato viene cifrata nel tuo browser (AES-GCM a 256 bit) prima di uscire. La chiave si trova nel link stesso o deriva da una password, quindi il server conserva qualcosa che non può leggere.
Chi entra
I team possono accedere con il loro provider di identità (SSO con OpenID Connect: Microsoft Entra ID, Okta, Google Workspace, Keycloak), con i loro domini verificati nel DNS. I link ammettono password, scadenza, un dominio specifico e la sola presentazione senza copia.
Dove sono i dati
Revela è ospitato su Cloudflare. Alcuni fornitori si trovano negli Stati Uniti; quei trasferimenti si basano sul quadro UE-USA per la protezione dei dati personali (EU-U.S. Data Privacy Framework) o sulle clausole contrattuali tipo. Dettagli nell’informativa sulla privacy e nel contratto di nomina a responsabile del trattamento.
Contenuti esterni, ripuliti
I file che apri, ciò che incolli e le modifiche di chi modifica con te vengono ripuliti prima dell’uso: niente script né frame, solo link e caratteri sicuri.
Hai trovato una falla di sicurezza?
Segnalacela in privato, non in pubblico: su GitHub, nella scheda Security ▸ Report a vulnerability di fmesasc/revela, oppure tramite il modulo di contatto, scegliendo «Privacy» e indicando che si tratta di una segnalazione di sicurezza.
Indica quale parte è interessata, come riprodurlo e cosa potrebbe fare un attaccante. Non accedere ai dati di altre persone e non fare test che degradino il servizio. Ti risponderemo entro pochi giorni lavorativi e, se vuoi, ti daremo il merito una volta risolto.