Fiatside

Sicurezza

Come sono protetti fondi e dati

Un servizio che converte asset digitali concentra due cose ambite: fondi in transito e file di identità completi. Questa pagina descrive l'architettura che li separa, le regole di accesso che li governano e ciò che non possiamo ancora garantire.

01

Custodia dei fondi

Il principio fondante: siamo un flusso, non un custode. Ciò che non è detenuto non può essere rubato.

Nessun saldo riutilizzabile
Il tuo account non ha saldo. Un deposito è legato a un ordine, convertito e poi pagato. Non esiste funzione di stoccaggio, né prelievo verso terzi, né trasferimento tra account.
Tempo di detenzione minimo
Il tempo in cui i fondi sono sotto il nostro controllo è limitato alla conferma di rete, ai controlli di conformità e all'emissione del pagamento. Ridurre questa finestra è la misura di sicurezza più efficace, prima di qualsiasi dispositivo tecnico.
Indirizzo di deposito dedicato
Ogni ordine ha il proprio indirizzo. Un deposito è quindi attribuibile in modo inequivocabile e un indirizzo non può essere riutilizzato per ingannare un cliente sulla destinazione.
Separazione hot e cold
Solo la frazione operativa necessaria per regolare gli ordini in corso rimane su firmatari connessi. Il resto è conservato offline, con chiavi divise e soglia multi-firma.
Fondi clienti segregati
I fondi in corso di conversione sono contabilizzati separatamente dai fondi propri. Non finanziano alcuna attività aziendale e non sono né prestati né impegnati.
Doppia approvazione sui pagamenti
Oltre una soglia, un'istruzione di pagamento richiede due approvazioni separate. Un singolo accesso interno compromesso non è quindi sufficiente per spostare fondi all'esterno.
02

Crittografia e dati

I file di verifica dell'identità sono i dati più sensibili del prodotto. Sono trattati di conseguenza.

Crittografia in transito
Tutto il traffico avviene su TLS, senza eccezioni e senza fallback in chiaro. Il trasporto rigoroso è imposto tramite header, che impedisce una richiesta iniziale non crittografata.
Crittografia a riposo
Database, backup e archiviazione di documenti sono crittografati. Le immagini dei documenti di identità e le acquisizioni di vivacità risiedono in un archivio separato dai dati dell'account.
Segreti e chiavi
Nessun segreto nel codice o nei log. Le chiavi di crittografia sono detenute da un servizio dedicato, con rotazione programmata e separazione tra chi detiene la chiave e chi accede ai dati.
Log ripuliti
Gli identificativi bancari, le chiavi di pagamento e i contenuti dei documenti vengono rimossi dai log applicativi al momento della scrittura. Un incidente sui log non espone quindi dettagli di pagamento utilizzabili.
Password
Memorizzate come hash con funzione di derivazione lenta e salt unico. Non possiamo leggerle, quindi non possiamo ricordartene una — solo permetterti di reimpostarla.
03

Accesso interno

La maggior parte degli incidenti non deriva da un difetto esotico ma da un accesso interno troppo ampio. È lì che va lo sforzo.

Privilegio minimo
L'accesso è concesso per ruolo e per attività. Il supporto non vede i documenti di identità; la conformità non può modificare un importo; l'ingegneria non raggiunge i file dei clienti in produzione.
Secondo fattore obbligatorio
Nessun accesso interno senza un secondo fattore hardware. I codici via SMS non sono accettati per l'accesso interno: sono vulnerabili al dirottamento del numero.
Registrazione degli accessi
Ogni apertura di un file di verifica è registrata con l'agente e un timestamp. I log sono conservati e revisionati periodicamente.
Nessun dato di produzione altrove
Gli ambienti di sviluppo e test funzionano con dati sintetici. Copiare un database di produzione su una workstation è vietato e tecnicamente impedito.
Offboarding e revisione degli accessi
L'accesso viene revocato quando qualcuno lascia l'azienda e revisionato periodicamente. Gli accessi inutilizzati vengono rimossi piuttosto che mantenuti "per ogni evenienza".
04

Cosa controlli sul tuo account

Parte della sicurezza dipende da te. Il prodotto è costruito affinché questi passaggi siano semplici e difficili da aggirare.

  1. 01

    Attiva un secondo fattore

    App di autenticazione o chiave hardware. Diventa obbligatorio oltre il secondo livello di verifica. L'assenza di un secondo fattore rimane la causa principale di diversione dei pagamenti osservata in questo settore.

  2. 02

    Controlla le tue sessioni

    Le sessioni attive sono elencate con dispositivo, posizione approssimativa e data. Puoi revocarne una da remoto senza cambiare la password.

  3. 03

    Periodo di riflessione su un nuovo beneficiario

    L'aggiunta di un conto di destinazione attiva una notifica e un ritardo prima che possa ricevere un importo elevato. Questo ritardo esiste affinché un accesso fraudolento non si trasformi istantaneamente in un trasferimento.

  4. 04

    Notifiche di modifica

    Cambio password, aggiunta di un beneficiario, secondo fattore abilitato o disabilitato: ogni evento invia un messaggio all'indirizzo registrato, anche quando lo hai fatto tu stesso.

  5. 05

    Riconoscere il phishing

    Non ti chiederemo mai la tua frase di recupero, non ti chiederemo mai di depositare su un indirizzo inviato tramite messaggio, non ti chiederemo mai di convertire fondi per "proteggere" un account. Un indirizzo di deposito esiste solo all'interno del tuo ordine.

05

Cosa impone il browser

Questi header sono impostati dal server su ogni risposta. Puoi verificarli tu stesso negli strumenti di sviluppo del tuo browser.

HeaderEffetto
Strict-Transport-SecurityObbliga il browser a utilizzare solo connessioni crittografate, anche se un link punta a una versione non sicura.
X-Frame-Options: DENYImpedisce che il sito venga incorporato in un frame di terze parti, neutralizzando il clickjacking.
X-Content-Type-Options: nosniffImpedisce al browser di indovinare il tipo di file, una classica fonte di esecuzione non intenzionale.
Referrer-PolicyLimita ciò che viene divulgato a un sito di terze parti quando segui un link esterno: l'origine, mai il percorso completo.
Permissions-PolicyRiduce l'accesso al microfono, alla geolocalizzazione e all'interfaccia di pagamento. La fotocamera rimane consentita sulla nostra origine, per la verifica dell'identità.
Cross-Origin-Opener-PolicyIsola la finestra del sito da altri contesti di navigazione, bloccando una classe di attacchi alla finestra condivisa.

Questi header provengono dalla configurazione del server, non da un livello opzionale. Non sostituiscono i controlli applicativi: chiudono solo le porte che solo il browser può chiudere.

06

Continuità e incidenti

Un piano di incidenti mai provato non è un piano. Ecco la procedura e cosa ne vedresti.

  1. 01

    Rilevamento e triage

    Avvisi su accessi anomali, serie di autenticazioni fallite e discrepanze di riconciliazione. Un avviso viene esaminato da una persona, mai chiuso automaticamente.

  2. 02

    Contenimento

    Revoca dell'accesso interessato, congelamento dei pagamenti se il dubbio tocca un movimento di fondi, isolamento del componente interessato. Il servizio può essere deliberatamente interrotto: preferiamo un'interruzione a un pagamento dubbio.

  3. 03

    Notifica

    Una violazione dei dati personali che possa comportare un rischio viene notificata all'autorità di controllo entro 72 ore e direttamente alle persone interessate quando il rischio è elevato.

  4. 04

    Ripresa del servizio

    Ripristino da backup crittografati la cui procedura di ripristino è testata: un backup mai ripristinato non è un backup.

  5. 05

    Nota pubblica

    Pubblichiamo una nota sull'incidente che descrive cosa è successo, cosa è stato esposto e cosa è cambiato, anche quando la notifica individuale non è richiesta.

07

Divulgazione responsabile

Preferiamo venire a conoscenza di una vulnerabilità da un ricercatore piuttosto che da un incidente. I tempi seguenti sono impegni.

GravitàPrima rispostaObiettivo di correzione
Critico — fondi, chiavi o dati di identità esposti4 hCorrezione o mitigazione entro 72 ore
Alto — bypass dell'autenticazione o dell'autorizzazione24 hCorrezione entro 14 giorni
Medio — perdita limitata di informazioni, denial of service parziale72 hCorrezione entro 60 giorni
Basso — difetto di configurazione senza impatto dimostrato120 hGestito nel normale flusso di sviluppo
08

Cosa non garantiamo

Una pagina di sicurezza credibile dichiara i propri limiti. Eccoli, senza attenuazioni.

Nessun audit esterno ad oggi
Nessun test di penetrazione di terze parti e nessuna certificazione è stata effettuata. Pertanto non mostriamo alcun logo di audit, alcun sigillo e alcuna dichiarazione di certificazione. Il giorno in cui verrà eseguito un audit, il suo ambito e la sua data appariranno qui.
Una transazione on-chain non può essere annullata
Nessuna misura di sicurezza rende reversibile un trasferimento confermato su una rete pubblica. Questa è una proprietà della rete, non una lacuna da parte nostra.
Un dispositivo compromesso
Se il tuo computer o telefono è compromesso, un secondo fattore basato su app può essere aggirato. Una chiave hardware rimane l'unica protezione realmente resistente in quel caso.
Fornitori di pagamento
Una volta che l'istruzione raggiunge l'istituto di pagamento, l'instradamento dipende dalla sua infrastruttura e dalle banche intermediarie. Scegliamo i nostri fornitori, non li gestiamo.
Rischio zero
Non lo prometteremo. Quello che possiamo promettere è una superficie ridotta, un rilevamento rapido e una comunicazione che non minimizza.
09

Domande frequenti sulla sicurezza

Conservate le mie criptovalute?

No. Non c'è saldo, né portafoglio, né funzione di conservazione. Un deposito è legato a un ordine, convertito e poi pagato. Il tempo in cui i fondi sono sotto il nostro controllo è limitato all'elaborazione dell'operazione.

Cosa succede se il vostro sistema viene compromesso durante il mio ordine?

I pagamenti vengono congelati non appena un incidente che tocca un movimento di fondi viene classificato. Un ordine già convertito è comunque dovuto: la conversione e l'obbligo di pagamento sono registrati indipendentemente dal componente interessato.

È accettato un secondo fattore tramite SMS?

Per un conto cliente, sì, ma raccomandiamo un'app di autenticazione o una chiave hardware: il dirottamento del numero di telefono è un attacco comune ed economico. Per l'accesso interno, i messaggi di testo non sono accettati.

Siete certificati o sottoposti a revisione?

No, e non lo mostriamo da nessuna parte. Nessun test di penetrazione esterno e nessuna certificazione sono stati effettuati fino ad oggi. Il giorno in cui ciò cambierà, l'ambito esatto e la data appariranno su questa pagina.

Ho trovato una vulnerabilità. Cosa devo fare?

Scrivete all'indirizzo di sicurezza con il componente interessato, l'impatto e i passaggi per la riproduzione. L'ambito autorizzato, le regole di test e il nostro impegno a non perseguire la ricerca in buona fede sono pubblicati.