Sicurezza
Sicurezza e audit
Elenco verificabile delle protezioni oggi attive su MAILCRIPTY, delle verifiche svolte e di quelle ancora da completare.
Ultimo aggiornamento: 30 agosto 2026
1. Protezioni attive oggi
- Cifratura end-to-end AES-256-GCM con buste di chiave RSA-OAEP 2048.
- Chiavi private generate e custodite sul dispositivo, protette da PBKDF2 250.000 iterazioni o da PassKey WebAuthn.
- Content Security Policy stretta, per limitare l'esecuzione di codice non previsto (difesa contro XSS).
- HSTS in produzione, protezione anti-clickjacking, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e COOP.
- Isolamento dei dati a livello di database: ogni riga è accessibile solo al proprietario, applicato dal database stesso e non dall'interfaccia.
- Cloudflare Turnstile su registrazione, contatti e assistenza, contro registrazioni automatiche e abusi.
- Filtro antispam lato server che apprende dalle segnalazioni, con secondo livello di controllo indipendente dal browser.
- Aggiornamenti dell'app desktop firmati Ed25519 e pacchetti con hash SHA-256 pubblicato.
- Scansioni di sicurezza automatiche periodiche su database, permessi e dipendenze.
2. Verifiche svolte
Il servizio è sottoposto a controlli automatici ricorrenti su configurazione del database, permessi di accesso, funzioni privilegiate e dipendenze software; le anomalie rilevate vengono corrette e riverificate. Questi controlli riducono le classi di errore più comuni, ma non equivalgono a un penetration test manuale.
3. Verifiche non ancora completate
Non è ancora stato completato un audit indipendente di terze parti né la pubblicazione integrale del codice del client. Finché questi due passaggi non saranno completati, consigliamo a chi tratta dati ad altissimo rischio di valutare il servizio di conseguenza: preferiamo dichiararlo apertamente piuttosto che lasciarlo intendere.
4. Roadmap
- Pubblicazione del whitepaper tecnico esteso su gestione e rotazione delle chiavi.
- Apertura del codice del client crittografico per revisione pubblica.
- Penetration test e audit crittografico affidati a un laboratorio indipendente, con relazione pubblicata.
- Programma continuativo di segnalazione vulnerabilità.
5. Segnalare una vulnerabilità
Scrivi a info@mailcripty.com indicando passi di riproduzione e impatto. Non divulgare pubblicamente il problema prima della correzione; rispondiamo con priorità e riconosciamo pubblicamente chi lo desidera.