Fullmetrix è sicuro?
Come Fullmetrix protegge credenziali, connessioni e accessi agli spazi.
Fullmetrix usa più controlli indipendenti invece di affidarsi a un solo segreto o regola di rete.
Protezione in transito e a riposo
- Le comunicazioni sono crittografate con HTTPS/TLS.
- I token API di terze parti e i refresh token OAuth memorizzati sono crittografati con AES-256-GCM.
- Le password Fullmetrix sono hash sicuri, non testo in chiaro recuperabile.
- I token di accesso Google hanno durata breve; i refresh token crittografati vengono rimossi disconnettendo il servizio Google.
Fullmetrix non necessita della password di un account e-commerce, pubblicitario o analitico quando la piattaforma offre OAuth o credenziali dedicate.
Autenticazione dei connettori
Per PrestaShop, WooCommerce, Magento e Sylius, il connettore espone un endpoint dedicato. Le richieste Fullmetrix usano autenticazione legata al negozio, inclusa una firma HMAC-SHA256. La sincronizzazione inizia solo dopo installazione e associazione.
User-Agent, indirizzo sorgente e informazioni di firma HTTP sono pubblicati. Usa la pagina corrente del bot FullmetrixSync per il firewall, non un vecchio IP copiato da un messaggio.
Shopify usa autorizzazione Shopify, token crittografati e callback e webhook firmati e verificati.
Accesso in Fullmetrix
- Gli Amministratori Company gestiscono team e fatturazione Company.
- Gli Utenti Company vedono solo Organizations assegnate.
- Proprietari e Admin Organization gestiscono il team Organization.
- I Membri Organization non gestiscono gli accessi.
Consulta Team e ruoli per il modello completo.
Azioni consigliate
- Usa un account personale per ogni persona; non condividere accessi.
- Usa una password univoca e conserva un secondo metodo funzionante prima di disconnettere Google.
- Concedi ruoli amministrativi solo quando necessari.
- Rimuovi subito gli accessi al termine di una collaborazione.
- Revoca o ruota credenziali del connettore potenzialmente esposte.
- Controlla le integrazioni e disconnetti i servizi inutilizzati.
Non inviare mai segreti all'assistenza
L'assistenza non necessita di password, codice carta, segreto API, token OAuth, codice di connessione o cookie di sessione. Se un segreto appare in una schermata o log, revocalo o ruotalo prima di condividere una copia oscurata.
Ambito delle affermazioni
Questa pagina descrive controlli implementati o pubblicati nella policy Fullmetrix. Non dichiara certificazioni non pubblicate. Per questionari di sicurezza o requisiti contrattuali scrivi a [email protected].