Sicurezza

Sicurezza e audit

Elenco verificabile delle protezioni oggi attive su MAILCRIPTY, delle verifiche svolte e di quelle ancora da completare.

Ultimo aggiornamento: 30 agosto 2026

1. Protezioni attive oggi

  • Cifratura end-to-end AES-256-GCM con buste di chiave RSA-OAEP 2048.
  • Chiavi private generate e custodite sul dispositivo, protette da PBKDF2 250.000 iterazioni o da PassKey WebAuthn.
  • Content Security Policy stretta, per limitare l'esecuzione di codice non previsto (difesa contro XSS).
  • HSTS in produzione, protezione anti-clickjacking, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e COOP.
  • Isolamento dei dati a livello di database: ogni riga è accessibile solo al proprietario, applicato dal database stesso e non dall'interfaccia.
  • Cloudflare Turnstile su registrazione, contatti e assistenza, contro registrazioni automatiche e abusi.
  • Filtro antispam lato server che apprende dalle segnalazioni, con secondo livello di controllo indipendente dal browser.
  • Aggiornamenti dell'app desktop firmati Ed25519 e pacchetti con hash SHA-256 pubblicato.
  • Scansioni di sicurezza automatiche periodiche su database, permessi e dipendenze.

2. Verifiche svolte

Il servizio è sottoposto a controlli automatici ricorrenti su configurazione del database, permessi di accesso, funzioni privilegiate e dipendenze software; le anomalie rilevate vengono corrette e riverificate. Questi controlli riducono le classi di errore più comuni, ma non equivalgono a un penetration test manuale.

3. Verifiche non ancora completate

Non è ancora stato completato un audit indipendente di terze parti né la pubblicazione integrale del codice del client. Finché questi due passaggi non saranno completati, consigliamo a chi tratta dati ad altissimo rischio di valutare il servizio di conseguenza: preferiamo dichiararlo apertamente piuttosto che lasciarlo intendere.

4. Roadmap

  • Pubblicazione del whitepaper tecnico esteso su gestione e rotazione delle chiavi.
  • Apertura del codice del client crittografico per revisione pubblica.
  • Penetration test e audit crittografico affidati a un laboratorio indipendente, con relazione pubblicata.
  • Programma continuativo di segnalazione vulnerabilità.

5. Segnalare una vulnerabilità

Scrivi a info@mailcripty.com indicando passi di riproduzione e impatto. Non divulgare pubblicamente il problema prima della correzione; rispondiamo con priorità e riconosciamo pubblicamente chi lo desidera.