Pratiche di sicurezza
Come proteggiamo la piattaforma Grawlr, i dati dei clienti e l’integrità della validazione di sicurezza.
Il nostro approccio
Grawlr è una piattaforma di validazione della sicurezza e di corroborazione della fiducia dei fornitori, gestita da Zeeble OÜ in Estonia. Poiché i clienti ci affidano target web, risultati di scan, questionari ed evidenze di conformità, trattiamo la sicurezza della nostra piattaforma come fondamentale.
Le nostre aree di pratica includono sviluppo sicuro, accesso controllato, cifratura, monitoraggio e logging, e risposta coordinata alle vulnerabilità. Preferiamo controlli operativi accurati rispetto a affermazioni di marketing che non possiamo dimostrare.
La sicurezza è un processo continuo in Grawlr—non una checklist una tantum. Questa pagina riepiloga come affrontiamo la sicurezza della piattaforma, la protezione dei dati e la gestione responsabile delle vulnerabilità.
Infrastruttura e hosting
I carichi di produzione dei piani self-service vengono eseguiti in ambienti di data center basati nell’UE. Gli accordi Enterprise possono includere opzioni regionali se concordato contrattualmente.
- Hardening di rete e host adeguato a un servizio SaaS multi-tenant
- Cifratura TLS per il traffico tra browser, API e i nostri servizi
- Separazione delle responsabilità applicative, dati e operative ove praticabile
- Processi di backup e ripristino a supporto della continuità del cliente
Utilizziamo fornitori di infrastruttura e pagamento selezionati con cura sotto obblighi contrattuali di trattamento dei dati. I dati delle carte sono gestiti da Stripe; Grawlr non memorizza i numeri di carta completi.
Controllo degli accessi
L’accesso ai dati dei clienti e ai sistemi di produzione è limitato al personale autorizzato e concesso secondo il principio del bisogno di conoscere.
- Permessi basati sui ruoli negli account cliente (Owner, Admin, Member, Viewer e capacità di conformità se abilitate)
- Accesso autenticato ad API e dashboard con controlli di sessione
- Le azioni amministrative sono limitate e registrate per la responsabilità
- Le opzioni Enterprise possono includere controlli di rete aggiuntivi come IP allowlisting se concordato
Protezione dei dati
Seguiamo principi di minimizzazione dei dati: raccogliamo ciò che serve per operare validazione di sicurezza, questionari fornitori, reporting e fatturazione—e non di più.
- Cifratura in transito (TLS) e a riposo per i dati sensibili memorizzati
- Isolamento dei dati per cliente nella logica applicativa
- Pratiche di trattamento allineate al GDPR per i dati personali, descritte nell’Informativa sulla privacy
- Conservazione allineata al ciclo di vita dell’account, agli obblighi legali e alle esigenze operative
Per tutti i dettagli sul trattamento dei dati personali, consulti la nostra Informativa sulla privacy.
Sviluppo sicuro
Le modifiche alla piattaforma seguono pratiche controllate di sviluppo e rilascio per ridurre il rischio di introdurre difetti di sicurezza.
- Code review e test prima dei rilasci in produzione
- Progettazione least-privilege per integrazioni, webhook ed endpoint pubblici dei questionari
- Rate limiting e accesso tokenizzato per moduli pubblici di conformità non autenticati
- Aggiornamenti di dipendenze e infrastruttura come parte della manutenzione continua
Monitoraggio e audit
La visibilità operativa ci aiuta a rilevare abusi e a supportare la responsabilità del cliente.
- Gli Audit Logs rivolti al cliente registrano azioni significative dell’account per la tracciabilità
- Gli eventi di servizio e integrazione vengono registrati per troubleshooting e revisione di sicurezza
- L’esecuzione degli scan è scopata, con rate limit e non distruttiva per impostazione predefinita
Divulgazione responsabile
Accogliamo segnalazioni in buona fede di problemi di sicurezza che riguardano i servizi Grawlr. I ricercatori devono evitare violazioni della privacy, distruzione di dati e interruzioni dei sistemi di produzione.
- Segnali in buona fede con dettagli sufficienti a riprodurre il problema
- Consenta un tempo ragionevole per indagine e remediation prima della divulgazione pubblica
- Non acceda né esfiltri dati dei clienti oltre quanto necessario a dimostrare il problema
- Rispetti i limiti legali e testi solo sistemi che è autorizzato a valutare
Invii le segnalazioni di vulnerabilità a security@grawlr.com.
Pratiche di test sicure
Grawlr è costruito per una validazione di sicurezza controllata. I clienti restano responsabili di autorizzare i target, rispettare la legge applicabile e scegliere ambienti appropriati (ad esempio staging prima della produzione).
- Verifica della proprietà del dominio prima di scansionare i siti dei clienti
- Lo scan dei siti partner richiede un’autorizzazione esplicita allo scan sul record partner
- Pacchetti scopati, esecuzione prevedibile e nessuna exploitation distruttiva automatizzata
Le regole di utilizzo del prodotto sono anche descritte nei nostri Termini di servizio.
Contatto
Domande sulle pratiche di sicurezza di Grawlr, discussioni di conformità o segnalazioni di vulnerabilità possono essere indirizzate a:
Sicurezza: security@grawlr.com
Privacy / GDPR: privacy@grawlr.com
Supporto: support@grawlr.com
Risponderemo entro un tempo ragionevole. Per questionari di sicurezza Enterprise o discussioni di assurance dettagliate, ci contatti e coordineremo i passi successivi.
Serve più dettaglio per una revisione di sicurezza?
Il nostro team può discutere hosting, controlli di accesso, trattamento dei dati e pratiche di test responsabili per la sua organizzazione.