Spazi di lavoro autenticati
Report, messaggi e documenti privati vengono consegnati tramite sessioni browser sicure e firmate. I permessi amministrativi e dei clienti sono verificati dal server, non affidati ai controlli del browser.
SinoSource separa la ricerca pubblica dagli spazi di lavoro privati dei clienti, limita chi può accedere ai registri dei clienti, e tratta le prove caricate come non attendibili finché non hanno superato i controlli applicabili. Questa pagina spiega i controlli e i limiti senza rivendicare certificazioni che non possediamo.
Report, messaggi e documenti privati vengono consegnati tramite sessioni browser sicure e firmate. I permessi amministrativi e dei clienti sono verificati dal server, non affidati ai controlli del browser.
I file dei clienti utilizzano nomi di archiviazione casuali al di fuori della root web pubblica e vengono restituiti solo tramite un gestore di download verificato per proprietà. I caricamenti sono controllati per dimensione, estensione, contenuto rilevato, firma del file e limiti di espansione dell'archivio prima della scansione antimalware.
I backup del database vengono crittografati prima del trasferimento fuori sede. Le procedure di ripristino includono un flusso di lavoro di ripristino isolato, così un backup viene testato prima di essere considerato attendibile per il recupero.
Le pagine marketing e la ricerca pubblica sono deliberatamente separate dalle azioni autenticate di clienti e operatori. Le pagine pubbliche possono caricare analitica opzionale o strumenti di supporto solo dopo il consenso.
Le aree autenticate utilizzano una cache restrittiva e non caricano analitica marketing opzionale o codice di live-chat. Le azioni sensibili vengono nuovamente autorizzate al confine API.
Ogni amministratore utilizza un account nominativo. L'accesso in produzione richiede l'autenticazione multifattore TOTP; un account non registrato può accedere solo al flusso di registrazione a breve termine. I codici di recupero sono monouso, le sessioni sono revocabili individualmente e gli accessi riusciti generano un avviso via email.
Le nuove password vengono verificate rispetto a dati di violazione noti tramite il protocollo k-anonymous Pwned Passwords. Vengono inviati solo i primi cinque caratteri di un hash SHA-1; la password e l'hash completo non lasciano SinoSource.
I dati della carta sono gestiti da Stripe. SinoSource riceve lo stato dell'abbonamento e del pagamento; non memorizza i numeri completi delle carte di pagamento o i valori CVC.
Dove viene utilizzata una funzione assistita da AI, i prompt vengono instradati attraverso servizi lato server controllati. I dati del cliente dovrebbero essere ridotti al minimo necessario per l'attività richiesta, e l'output dell'AI non è trattato di per sé come prova verificata.
Raccogliamo le informazioni di contatto, onboarding, fornitori, prove e operative necessarie per fornire il servizio concordato. Le categorie complete e le basi giuridiche sono descritte nell'Informativa sulla privacy.
L'eliminazione autonoma dell'account rimuove l'identità di accesso individuale e la scollega dagli spazi di lavoro cliente. Non cancella silenziosamente report, documenti, prove, attività di sourcing o registri finanziari di proprietà dell'organizzazione o condivisi. La cancellazione dello spazio di lavoro è una richiesta separata, verificata da un'autorità, e i periodi di conservazione e le eccezioni legali sono indicati nell'Informativa sulla privacy.
Hosting, pagamenti, email, accesso agli account, analitica/supporto opzionali del sito pubblico ed elaborazione assistita da AI dipendono da fornitori di servizi dichiarati. L'elenco attuale e le informazioni sui trasferimenti internazionali si trovano nell'Informativa sulla privacy.
Non condividete l'accesso al portale, non riutilizzate password di altri servizi, e non inviate informazioni di accesso client tramite canali pubblici. Segnalate immediatamente qualsiasi accesso sospetto.
Rimuovete dati personali non correlati e informazioni riservate dai documenti dei fornitori prima di caricarli. Non caricate software eseguibile, database di password o documenti che non siete autorizzati a condividere.
I controlli di sicurezza proteggono lo spazio di lavoro; non rendono vera un'affermazione del fornitore. Test, contratti, verifica bancaria e decisioni normative restano controlli separati prima che si muovano fondi.
La piattaforma non ha ancora completato SOC 2, ISO 27001 o un penetration test indipendente. I controlli automatizzati sulle release e la revisione dell'operatore riducono il rischio; non sostituiscono una garanzia esterna.
La versione include la registrazione TOTP obbligatoria, la protezione dal replay, i codici di recupero monouso e gli avvisi di accesso. Ogni amministratore di produzione deve comunque completare la registrazione su un autenticatore reale e conservare i codici di recupero in modo sicuro; il pannello di controllo del proprietario riporta il conteggio delle registrazioni attive.
I caricamenti di prove falliscono in modo sicuro quando la convalida o la scansione antimalware configurata non riescono a stabilire un risultato accettabile. Il pannello di controllo dell'operatore riporta se lo scanner e il vault esterno alla root sono attivi.
Inviate un'email a info@getsinosource.com con "Security report" nell'oggetto. Includete l'URL interessato, quando avete osservato il problema e i passaggi per riprodurlo. Non includete password, chiavi private, dati di pagamento completi o dati cliente non necessari. Conserveremo i registri pertinenti, valuteremo la segnalazione, conterremo l'esposizione confermata e notificheremo le parti interessate o le autorità dove richiesto per legge.
Ultima revisione: 14 agosto 2026. Questa pagina descrive i controlli operativi; non è un rapporto di audit indipendente né una certificazione. Le modifiche sostanziali ai responsabili del trattamento o alle pratiche di gestione sono riportate nell'Informativa sulla privacy.