Politica di sicurezza v1.0 — Marzo 2026
1. I nostri impegni di sicurezza
SIBSTIL DOORS SRL si impegna a rispettare i seguenti standard di sicurezza per Typiq:
- Sicurezza by design: L'applicazione utilizza contextIsolation e rendering in sandbox (best practice di sicurezza Electron). nodeIntegration è disabilitato. Tutta la comunicazione IPC utilizza contextBridge.
- Nessuna raccolta di dati non necessaria: L'applicazione non raccoglie né trasmette dati personali durante l'uso offline.
- Solo dati locali: I dati sui progressi e le impostazioni vengono memorizzati localmente nella directory del profilo dell'utente.
- Solo HTTPS: Tutte le comunicazioni di rete dall'applicazione e dal sito web utilizzano HTTPS con certificati validi.
- Gestione delle dipendenze: Monitoriamo le dipendenze di terze parti (Electron, pacchetti Node.js) per vulnerabilità note utilizzando strumenti automatizzati.
- Periodo di supporto di sicurezza: Minimo 3 anni dalla data di acquisto per i titolari di licenza Personal.
2. Versioni supportate
| Versione | Stato | Aggiornamenti di sicurezza |
|---|---|---|
| 1.x (attuale) | ✅ Attiva | Sì — supporto completo |
| Versioni future | Da annunciare | Sì |
Raccomandiamo vivamente di utilizzare sempre l'ultima versione di Typiq per beneficiare delle patch di sicurezza più recenti.
3. Politica di divulgazione delle vulnerabilità
Accogliamo con favore la divulgazione responsabile delle vulnerabilità di sicurezza. Se scopri un problema di sicurezza in Typiq, segui la procedura indicata di seguito.
[SECURITY] Typiq vulnerability report
Includi nella tua segnalazione:
- Descrizione della vulnerabilità
- Versione di Typiq interessata
- Sistema operativo e versione
- Passaggi per riprodurre
- Valutazione del potenziale impatto (se nota)
- I tuoi dati di contatto (per follow-up)
4. Il nostro processo di risposta
| Tempistiche | Azione |
|---|---|
| Entro 48 ore | Conferma di ricezione della tua segnalazione |
| Entro 7 giorni | Valutazione iniziale e classificazione della gravità |
| Entro 30 giorni | Sviluppo e test della patch (vulnerabilità critiche prioritarie) |
| Entro 45 giorni | Rilascio della versione corretta e divulgazione pubblica (coordinata con il segnalatore) |
Ti chiediamo di:
- Non divulgare pubblicamente la vulnerabilità prima che abbiamo rilasciato una patch (divulgazione coordinata)
- Non sfruttare la vulnerabilità oltre quanto necessario per la prova di concetto
- Non accedere né modificare i dati degli utenti
Non intraprenderemo azioni legali contro i ricercatori che agiscono in buona fede e seguono questa politica.
5. Risposta agli incidenti di sicurezza (CRA Art. 14)
In conformità con l'EU Cyber Resilience Act (Regolamento 2024/2847) e la legge rumena applicabile sulla cybersecurity:
- Security incidents affecting Typiq will be reported to DNSC (Directoratul Național de Securitate Cibernetică) within 24 ore of discovery.
- Affected users will be notified within 72 ore of a breach confirmed to affect their data, in accordance with GDPR Art. 33-34.
- Un report dettagliato dell'incidente sarà fornito entro 30 giorni dall'incidente.
6. Considerazioni di sicurezza note
Gli utenti devono essere consapevoli di quanto segue:
- File di licenza: The license file (
license.json) is stored in your user profile directory. Do not manually modify this file. Unauthorized modification may result in license deactivation. - macOS Gatekeeper: l'app è firmata con un Apple Developer ID e notarizzata da Apple. Gatekeeper la apre senza avvisi al primo avvio.
- Windows SmartScreen: L'installer è firmato digitalmente da SIBSTIL DOORS SRL (Microsoft Trusted Signing). Se SmartScreen mostra ancora un avviso di reputazione per una nuova versione, verifica che l'editore sia SIBSTIL DOORS SRL e fai clic su "Ulteriori informazioni" → "Esegui comunque".
- Connessione Internet: L'applicazione richiede l'accesso a Internet solo per l'attivazione della licenza. L'uso normale è completamente offline.
7. Dipendenze di terze parti
Typiq utilizza i seguenti principali componenti open-source. Li monitoriamo per gli avvisi di sicurezza:
| Componente | Finalità | Monitoraggio della sicurezza |
|---|---|---|
| Electron v33 | Framework per applicazioni desktop | GitHub Security Advisories |
| Node.js v22 | Runtime | Node.js Security Releases |
| node-machine-id | Hardware fingerprint | npm audit |
8. Contatti
Security reports: support@typiq-app.com
Subject line: [SECURITY] Typiq vulnerability report
SIBSTIL DOORS SRL, Sibiu, România
9. Aggiornamenti di questa politica
Questa politica sarà rivista e aggiornata almeno annualmente, o a seguito di qualsiasi incidente di sicurezza significativo. La versione corrente è sempre disponibile su typiq-app.com/security.