Politica pubblica · versione 1.0

Sicurezza delle credenziali ERP esterne

Questa politica descrive come PartnAir separa, conserva, testa, attiva, usa e revoca i segreti per una connessione ERP in uscita.

In vigore dal 15 luglio 2026

Ambito e confine

  • Una credenziale ERP in uscita è un segreto affidato a PartnAir per chiamare l'ERP di un partner. Non può essere usata da un'officina o da un integratore pubblico.
  • Una chiave API PartnAir in entrata consente chiamate pubbliche nei propri scope, ma non la gestione di credenziali ERP.
  • Lo Swagger pubblico documenta solo l'interfaccia in entrata e non contiene route pubbliche per segreti ERP.

Ciclo di vita controllato

  1. 1 · Salvataggio candidato

    Un'azione server riservata agli amministratori valida il segreto e lo inserisce in una cassaforte cifrata. Alla connessione restano solo un ID opaco e un'indicazione non sensibile.

  2. 2 · Test prima dell'attivazione

    Il candidato viene testato separatamente con una lettura limitata, senza creare preventivi o ordini.

  3. 3 · Attivazione esplicita

    Solo un candidato con ultimo test riuscito può diventare attivo. La credenziale precedente è sostituita e può essere eliminata entro un intervallo limitato.

  4. 4 · Rotazione e revoca

    La rotazione ripete candidato → test → attivazione. La revoca interrompe l'uso ed elimina il valore dalla cassaforte.

Controlli tecnici

Accesso privato

Le operazioni sulla cassaforte avvengono lato server con un ruolo di servizio e non sono concesse alle sessioni officina, distributore o integratore.

Nessuna riesposizione

Dopo il salvataggio la console non restituisce mai il valore, ma solo tipo, stato, date e un'indicazione derivata lato server.

Trasporto e destinazione

Gli URL devono usare HTTPS. Tutti gli indirizzi DNS vengono controllati prima di ogni chiamata; le destinazioni locali, private o riservate sono rifiutate, l’indirizzo validato viene fissato al socket TLS e i reindirizzamenti sono vietati.

Tracciabilità

Creazione, test, attivazione e revoca producono eventi datati senza registrare il valore.

Webhook in entrata

Anche il segreto HMAC di ciascun distributore è cifrato nella cassaforte, disponibile solo al backend di verifica e amministrato senza mostrarne nuovamente il valore.

Minimo privilegio

Le credenziali ERP devono essere limitate alle operazioni necessarie. Le scritture restano separate dai test di connessione.

Risposta agli incidenti

Una credenziale sospetta può essere revocata nella console privata e gli incidenti segnalati all'indirizzo seguente.

Contratto pubblico verificabile

OpenAPI indica esplicitamente “outbound ERP credentials: excluded”. L'unico meccanismo di sicurezza è la chiave API PartnAir in entrata. Try it out è disattivato.

Responsabilità condivise

  • Il partner fornisce un account tecnico dedicato con privilegi minimi e lo ruota secondo la propria politica.
  • PartnAir protegge il segreto, monitora test e uso e ne consente la revoca.
  • Questa pagina non rivendica certificazioni né risultati di pentest indipendenti. Tali prove saranno pubblicate separatamente solo dopo verifica.
Segnala un incidente di sicurezza · security@partn-air.com