Sicurezza

Come Revela protegge i tuoi dati

Un riepilogo onesto di come è fatto Revela per proteggere ciò che salvi e condividi. Il codice è pubblico: chiunque può verificarlo.

Connessioni e sessioni

Tutte le connessioni sono cifrate (HTTPS). La sessione vive in un cookie sicuro che le pagine non possono leggere, e il server conserva solo un’impronta di ogni sessione. In Il mio account vedi le tue sessioni aperte e puoi chiuderle.

Decide il server

L’app si limita a chiedere: il piano, i crediti e il permesso di ogni persona su ogni presentazione (presentare, vedere, commentare o modificare) vengono verificati sul server a ogni operazione.

Link sigillati

Una presentazione condivisa tramite link sigillato viene cifrata nel tuo browser (AES-GCM a 256 bit) prima di uscire. La chiave si trova nel link stesso o deriva da una password, quindi il server conserva qualcosa che non può leggere.

Chi entra

I team possono accedere con il loro provider di identità (SSO con OpenID Connect: Microsoft Entra ID, Okta, Google Workspace, Keycloak), con i loro domini verificati nel DNS. I link ammettono password, scadenza, un dominio specifico e la sola presentazione senza copia.

Dove sono i dati

Revela è ospitato su Cloudflare. Alcuni fornitori si trovano negli Stati Uniti; quei trasferimenti si basano sul quadro UE-USA per la protezione dei dati personali (EU-U.S. Data Privacy Framework) o sulle clausole contrattuali tipo. Dettagli nell’informativa sulla privacy e nel contratto di nomina a responsabile del trattamento.

Contenuti esterni, ripuliti

I file che apri, ciò che incolli e le modifiche di chi modifica con te vengono ripuliti prima dell’uso: niente script né frame, solo link e caratteri sicuri.

Hai trovato una falla di sicurezza?

Segnalacela in privato, non in pubblico: su GitHub, nella scheda Security ▸ Report a vulnerability di fmesasc/revela, oppure tramite il modulo di contatto, scegliendo «Privacy» e indicando che si tratta di una segnalazione di sicurezza.

Indica quale parte è interessata, come riprodurlo e cosa potrebbe fare un attaccante. Non accedere ai dati di altre persone e non fare test che degradino il servizio. Ti risponderemo entro pochi giorni lavorativi e, se vuoi, ti daremo il merito una volta risolto.