HWKeeper vede i numeri di serie, i programmi installati e la rete di ogni computer che lei collega. Questa pagina spiega come proteggiamo tali dati e cosa l’agente può e non può fare. Tutto quanto descritto qui corrisponde al servizio così come funziona oggi; aggiorniamo la pagina quando qualcosa cambia.
1. In breve
- Tutte le connessioni — sito, dashboard e agenti — sono cifrate (HTTPS/TLS).
- Ogni organizzazione vede solo i propri dati; la separazione è garantita all’interno del database, non solo nell’applicazione.
- Le password sono conservate sotto forma di hash bcrypt; i codici e i link di accesso esclusivamente sotto forma di hash SHA-256.
- Ogni agente ha una propria chiave legata a un solo computer. L’agente si connette esclusivamente in uscita verso il nostro server; non apre porte per connessioni in ingresso e non dispone di una shell remota.
- L’agente non raccoglie screenshot, sequenze di tasti digitati, contenuto dei file, documenti, email, cronologia del browser né password.
- I dati sono conservati nell’Unione europea. I backup giornalieri sono conservati fino a 14 giorni.
2. Cifratura
- Il sito, la dashboard e l’API dell’agente sono serviti esclusivamente tramite HTTPS; le richieste HTTP in chiaro vengono reindirizzate a HTTPS.
- Le password non vengono mai conservate in chiaro: bcrypt con 12 round. I link di conferma dell’email, i link di reimpostazione della password e i codici di accesso sono conservati esclusivamente sotto forma di hash SHA-256 e hanno una scadenza.
- Le email in uscita vengono inviate dal nostro server di posta con firme DKIM; non utilizziamo servizi email di terzi.
3. Isolamento dei dati di ciascuna organizzazione
Ogni cliente è un’organizzazione separata. Tutti i dati del parco macchine recano l’identificativo dell’organizzazione e il database (PostgreSQL) applica la sicurezza a livello di riga: l’applicazione opera con un ruolo di database limitato e una richiesta può leggere o modificare solo le righe che appartengono all’organizzazione dell’utente o dell’agente connesso. Senza un contesto di organizzazione non è visibile alcuna riga.
4. Account e accessi
- Ruoli. L’osservatore può solo consultare; il manager può aggiungere e modificare; solo l’amministratore può eliminare e gestire gli utenti. I ruoli vengono verificati sul server per ogni richiesta.
- Registrazione. Un nuovo account deve confermare il proprio indirizzo email; l’email di conferma contiene un link «non sono stato io» che annulla la registrazione.
- Protezione dell’accesso. I tentativi sono limitati in frequenza per indirizzo email e per indirizzo IP; dopo troppi tentativi falliti l’accesso viene sospeso per 15 minuti. Gli accessi riusciti e non riusciti, le richieste di codici e le registrazioni vengono registrati con l’indirizzo IP.
- Sessioni. I token di accesso sono validi per 15 minuti e vengono rinnovati con un token di aggiornamento valido per 30 giorni. La disconnessione rimuove i token dal browser; la modifica della password invalida tutti i token emessi in precedenza su ogni dispositivo.
- Amministrazione della piattaforma. Esiste un unico account di super-amministratore della piattaforma; accede esclusivamente con un codice monouso inviato via email, non può essere creato tramite l’API o la riga di comando e non appartiene ad alcuna organizzazione cliente.
5. L’agente
- Registrazione dell’agente. Ogni organizzazione ha un proprio token di registrazione. Quando un agente si registra, riceve una propria chiave legata a quel singolo computer; la chiave non può essere utilizzata per un altro computer o per un’altra organizzazione.
- Solo connessioni in uscita. L’agente si connette alla nostra API tramite HTTPS e non apre porte per connessioni in ingresso (per il rilevamento di rete si limita ad ascoltare gli annunci multicast sulla rete locale). Non può essere utilizzato per controllare il computer da remoto.
- Nessuna shell remota. Il server può chiedere all’agente soltanto di inviare subito uno snapshot, eseguire il rilevamento di rete, applicare le regole USB da lei configurate o aggiornarsi. Gli aggiornamenti vengono scaricati dal nostro server tramite HTTPS e installati solo dopo che il checksum SHA-256 del file corrisponde a quello pubblicato dal server; un aggiornamento privo di checksum viene rifiutato.
- Cosa raccoglie è elencato nell’Informativa sulla privacy. Non raccoglie screenshot, sequenze di tasti digitati, contenuto degli appunti, contenuto dei file, documenti, email o messaggi, cronologia del browser, password, numeri di telefono, contatti né SMS.
- La localizzazione e il rilevamento di rete possono essere disattivati nella configurazione dell’agente.
- Utilizzo delle risorse. L’agente è un unico programma di piccole dimensioni (circa 10 MB) che invia uno snapshot completo ogni 15 minuti, solo quando qualcosa è cambiato, e un breve segnale di attività (heartbeat) ogni minuto.
6. Infrastruttura
- Il servizio funziona su un server nell’Unione europea. Il database non è raggiungibile da internet; solo l’applicazione vi si connette.
- I backup giornalieri del database sono conservati fino a 14 giorni.
- Le distribuzioni avvengono automaticamente dal ramo principale del repository del codice sorgente; ogni modifica è registrata nel sistema di controllo di versione.
- Google Analytics funziona esclusivamente sul sito pubblico, mai nella dashboard. La dashboard non carica script di terzi.
7. Cosa non facciamo
- Non vendiamo dati, non li utilizziamo a fini pubblicitari e non li condividiamo con inserzionisti.
- Non accediamo ai dati dei clienti se non per fornire il servizio, per risolvere un problema segnalato dal cliente o quando la legge lo richiede.
- Non addestriamo modelli di apprendimento automatico sui dati dei clienti.
8. Segnalare una vulnerabilità
Se ritiene di aver individuato un problema di sicurezza in HWKeeper, scriva a privacy@hwkeeper.com (indicato anche nel nostro security.txt). Descriva cosa ha trovato e come riprodurlo; confermeremo la ricezione e la terremo informata. La preghiamo di non accedere ai dati di altri clienti, di non interrompere il servizio e di concederci un tempo ragionevole per risolvere il problema prima di pubblicarne i dettagli. Siamo grati per le segnalazioni in buona fede e non intraprenderemo azioni legali contro i ricercatori che rispettano queste regole.
9. Cosa non abbiamo ancora
HWKeeper è un prodotto giovane. Non disponiamo delle certificazioni SOC 2 o ISO 27001, non abbiamo ancora commissionato un penetration test indipendente e non gestiamo un programma di bug bounty retribuito. Preferiamo dirlo chiaramente piuttosto che sostenere il contrario. Domande sulla sicurezza: privacy@hwkeeper.com.