Policy di sviluppo sicuro del software
Finalità e ambito di applicazione
La presente policy descrive come RODMENA LIMITED sviluppa software in modo sicuro — per i propri prodotti (incluso il motore di workflow Highway) e per gli incarichi con i clienti.
Prassi
- Controllo di versione: tutto il codice risiede in Git con una cronologia verificabile; le modifiche avvengono tramite commit che possono essere sottoposti a audit e ripristinati.
- Segreti: le credenziali, le chiavi e i token non vengono mai inseriti nei repository; sono conservati in un'adeguata secret storage e ruotati quando si sospetta una compromissione.
- Dipendenze: riduciamo al minimo le dipendenze di terze parti fin dalla progettazione, fissiamo le versioni e aggiorniamo tempestivamente quando vengono pubblicati avvisi di sicurezza.
- Revisione e test: le modifiche sono testate prima del rilascio; le modalità di guasto sono trattate come input di progettazione — le nostre piattaforme sono costruite in modo che i crash non possano produrre stati parziali.
- Minimo privilegio fin dalla progettazione: i prodotti supportano il controllo degli accessi basato sui ruoli e l'isolamento dei tenant (ad esempio la sicurezza a livello di riga di PostgreSQL).
- Dati in fase di sviluppo: i dati personali di produzione non vengono utilizzati in ambienti di sviluppo o di test.
- Rilascio: i deployment sono ripetibili e reversibili; le modifiche in produzione sono verificate dopo il rilascio.
Gestione delle vulnerabilità
Le vulnerabilità del nostro software — individuate internamente o segnalate tramite il nostro canale di divulgazione responsabile — sono classificate per gravità, corrette tempestivamente e divulgate in modo responsabile ai clienti interessati.
Responsabilità
Il Direttore è titolare della presente policy. Essa è riesaminata almeno annualmente e ogni volta che la nostra toolchain subisce modifiche sostanziali.