LOCALCREW
SECURITY BASELINE
Misure di sicurezza
La release di produzione applica controlli tecnici e organizzativi proporzionati ad un'applicazione interna di gestione operativa.
Accessi
- account individuali, senza password condivise;
- password gestite da Supabase Auth;
- 2FA TOTP obbligatoria per Owner e Admin;
- ruoli Owner, Admin, Operatore e Viewer;
- disattivazione immediata della membership per revocare l'accesso ai dati.
Autorizzazioni
- Row Level Security per organizzazione;
- Viewer in sola lettura;
- Operator autorizzato alle attività operative ma bloccato lato database dalla modifica di configurazione, produzioni, anagrafiche/listini e dati privacy;
- azioni utenti eseguite da Edge Function server-side con token AAL2 e service role mai esposta al browser.
Trasporto e browser
- HTTPS/WSS in produzione;
- header anti-clickjacking, nosniff, referrer policy, permissions policy e CSP;
- nessun directory listing;
- nessuna chiave service-role nel frontend.
Dati e audit
- database Supabase in regione UE;
- workspace condiviso con copia browser per continuità;
- audit degli eventi amministrativi relativi agli utenti;
- backup manuale esportabile dall'Owner/Admin.
Responsabilità operative
Owner/Admin devono usare dispositivi aggiornati, proteggere l'Authenticator, disattivare tempestivamente gli account non più necessari, limitare i dati inseriti al minimo indispensabile e verificare periodicamente backup, log e fornitori.