NivoSync
AccedeteAcquistate ora

Sicurezza

Verificato. Corretto. Documentato.

NivoSync è stato sottoposto a un audit di sicurezza completo in 6 ondate all'inizio del 2026. Tutte le vulnerabilità di gravità critica e alta sono state risolte prima del rilascio commerciale pubblico.

Audit di sicurezza recente

Aprile–maggio 2026. 113 riscontri catalogati, 99 problemi attivi, tutti risolti prima del lancio.

  1. Ondata 1 · Crittografia e integrità della licenza

    Sostituita la crittografia legacy con cifratura autenticata AES-256-GCM, derivazione delle chiavi HKDF-SHA256, firme HMAC-SHA256 sulle risposte di licenza e periodo di tolleranza di 72 ore per i soli errori di trasporto.

  2. Ondata 2 · AJAX frontend e XSS

    Irrobustiti tutti gli endpoint AJAX pubblici con nonce, limiti di frequenza e reCAPTCHA con blocco predefinito in caso di errore. Eliminato l'XSS riflesso nei parametri dei filtri, nelle viste di confronto e nell'email della wishlist.

  3. Ondata 3 · Componenti interni del plugin e PHP Object Injection

    Ogni chiamata a unserialize() aggiornata con allowed_classes => false. Dati in cache ripuliti prima della deserializzazione. Sanificazione delle impostazioni e CSRF su ogni endpoint admin.

  4. Ondata 4 · WooCommerce + Ring Builder

    Aggiornamenti atomici dei metadati d'ordine, irrobustimento della compatibilità con i gateway di pagamento, flusso di rimborso con rilascio bidirezionale delle prenotazioni Nivoda, predisposizione HPOS.

  5. Ondata 5 · Schema del database

    Versionamento dello schema tramite dbDelta, vincoli di unicità sulle tabelle di confronto e wishlist per prevenire l'overflow degli interi, inserimenti senza race condition tramite ON DUPLICATE KEY UPDATE, indici compositi sui percorsi di query più frequenti.

  6. Ondata 6 · Addon Bookings

    Difese contro l'iniezione email (CRLF), prefisso contro l'iniezione di formule CSV, blocco atomico del cron contro i promemoria duplicati, credenziali spostate fuori dalla webroot, validazione JSON delle chiavi del service account, protezione contro il mass assignment nella pagina di modifica admin.

Crittografia e integrità

  • AES-256-GCM a riposo

    Le credenziali sensibili (nome utente e password Nivoda, token API, segreti condivisi legati alla licenza) sono cifrate con AES-256 in modalità GCM. GCM fornisce cifratura autenticata — qualsiasi manomissione corrompe il tag di autenticazione e il plugin si rifiuta di decifrare.

  • Derivazione delle chiavi HKDF-SHA256

    Ogni contesto di cifratura (licenza, token API, transient) riceve una propria chiave derivata via HKDF, vincolata alle AUTH_KEY e SECURE_AUTH_KEY di WordPress della vostra installazione. Una copia del solo database cifrato è inutile senza l'entropia del server in esecuzione.

  • Risposte di licenza firmate con HMAC

    Ogni risposta del server di licenza è firmata con HMAC-SHA256 tramite un segreto condiviso specifico per licenza. Il plugin verifica la firma prima di applicare qualsiasi modifica di stato. Le risposte manomesse vengono scartate e registrate nei log.

  • Protezione contro i replay

    Le richieste di verifica licenza e controllo aggiornamenti includono un timestamp e un nonce emessi dal server. I replay al di fuori di una finestra di 5 minuti vengono rifiutati. L'hash del dominio in ogni richiesta deve corrispondere all'associazione memorizzata.

Cosa raccogliamo — e cosa no

Cosa il plugin invia a api.nivosync.com

  • Chiave di licenza (in transito, mai registrata in chiaro nei log)
  • Dominio (sottoposto ad hash prima di qualsiasi memorizzazione o log)
  • Versione del plugin (per l'idoneità agli aggiornamenti)
  • Stato di attivazione anonimo (successo / errore per il monitoraggio operativo)

Cosa non vediamo mai

  • Nomi, email o indirizzi dei clienti del vostro sito
  • Dati di inventario o di prezzo dei diamanti
  • Transazioni di vendita o storici degli ordini
  • Contenuti del database WooCommerce
  • Qualsiasi dato personale dei visitatori del vostro negozio

Tutti i dettagli nella nostra Informativa sulla privacy.

Segnalare una vulnerabilità

Se ritenete di aver individuato un problema di sicurezza, vi invitiamo a scriverci direttamente via email. Nella v1 non gestiamo un bug bounty a pagamento, ma riconosciamo la divulgazione responsabile con una Hall of Thanks pubblica una volta corretto il problema.

security@nivosync.com

Confermiamo la ricezione entro 24 ore e puntiamo alla risoluzione entro 7 giorni per i problemi critici.

Recapiti in formato leggibile dalle macchine: /.well-known/security.txt

Posizione di conformità

  • GDPR (UE)

    Minimizzazione dei dati, base giuridica, diritti dei clienti rispettati.

  • UK Data Protection Act 2018

    Posizione di titolare del trattamento registrato presso l'ICO.

  • PCI-DSS

    Fuori ambito. I dati delle carte sono gestiti da PayPal; non li vediamo mai.

  • SOC 2

    Non ancora. Potrà essere aggiunto quando la domanda dei clienti giustificherà l'audit.

Sicurezza | NivoSync