Sicurezza
Cosa facciamo per tenere al sicuro gli account degli studenti e il loro lavoro, e come dircelo se ci è sfuggito qualcosa.
Aggiornato il 22 August 2026.
Account
- Le password sono sottoposte ad hash, non vengono mai conservate in forma leggibile e non ci vengono mai mandate per email.
- Puoi accedere con Google, così non c'è una password in più da perdere.
- Gli indirizzi email vengono verificati prima che un account diventi utilizzabile.
- Le sessioni stanno in cookie che JavaScript non può leggere e che vengono mandati solo a noi.
Il tuo materiale
- I file caricati stanno in un object storage privato. Il browser non parla mai direttamente con quello storage: ogni file passa dall'app, che prima controlla che sia tuo.
- I percorsi dei file li genera il server. Una richiesta non può chiedere un file indicandone il percorso.
- I file caricati vengono controllati dalla firma del file, non solo dal nome, e hanno un limite di dimensione.
- Tutto quello che provi sulla homepage prima di iscriverti resta legato a quella prova e viene cancellato entro 24 ore.
L'applicazione
- Tutto viene servito su HTTPS, con HSTS.
- Una Content Security Policy con nonce per ogni richiesta limita quello che può girare nella pagina.
- Le richieste che modificano dati vengono controllate all'origine, per impedire il cross-site request forgery.
- Ci sono limiti di frequenza davanti all'accesso, ai codici classe, alle chiamate AI e allo strumento anonimo della homepage.
- L'accesso amministrativo si concede solo dalla configurazione del server. Non esiste un ruolo che si possa assegnare da dentro l'app.
Pagamenti
I dati della carta vanno dritti a Stripe o a Mollie e non arrivano mai ai nostri server. I webhook di pagamento hanno la firma verificata e vengono elaborati una volta sola, così un messaggio rimandato non può addebitare due volte né accreditare due volte un account.
Segnalare una vulnerabilità
Se hai trovato un problema di sicurezza, dillo a noi prima che a chiunque altro e dacci un tempo ragionevole per sistemarlo. Segnalalo tramite i nostri contatti e mettici abbastanza dettagli per riprodurlo.
Non ti perseguiremo per una ricerca in buona fede che rispetta i dati degli altri: non accedere né modificare un account che non è tuo, non fare test di denial-of-service, e fermati appena hai dimostrato il punto.
DA CONFERMARE prima del lancio: un indirizzo di contatto dedicato alla sicurezza, la vostra finestra di divulgazione e se offrite una ricompensa, più un /.well-known/security.txt che lo indichi.