Skip to main content

Bozza per revisione legale professionale prima della pubblicazione.

Sicurezza

Come EntelePay affronta la sicurezza durante la valutazione, la configurazione e la consegna dell'infrastruttura di pagamento.

Security layersOUTER → INNERProvider risk awarenessThird-party dependency clarityLogging & monitoringAudit trails & alertingWebhook securitySignatures & HTTPSCredential managementEnv vars & secret managersAccess controlLeast-privilege permissionsHTTPS perimeterTLS for all payment flows
Security layers Layered security model for payment infrastructure: perimeter protection with HTTPS everywhere, access control with least-privilege permissions, credential management via environment variables and secret managers, webhook security with signature verification, logging and monitoring for audit trails, and provider risk awareness for custodial dependencies.

Pratiche di sicurezza

Revisione dell'architettura

Valutiamo l'architettura del flusso di pagamento per la separazione delle preoccupazioni, l'accesso con privilegi minimi e la gestione sicura delle credenziali.

Il minimo privilegio

Le chiavi API, le autorizzazioni del portafoglio e l'accesso amministrativo sono limitati ai livelli minimi richiesti per ciascuna integrazione.

Gestione delle credenziali

Guidiamo l'archiviazione sicura di chiavi API, segreti webhook e credenziali del portafoglio utilizzando variabili di ambiente e gestori di segreti.

Sicurezza del webhook

Gli endpoint webhook sono configurati con verifica della firma, HTTPS e protezione da riproduzione, ove supportato.

HTTPS ovunque

Tutti i flussi di pagamento richiedono la crittografia TLS per pagine di pagamento, webhook e comunicazioni API.

Variabili d'ambiente

La configurazione sensibile viene mantenuta fuori dal codice sorgente e distribuita tramite la gestione sicura delle variabili di ambiente.

Controllo degli accessi

I dashboard dei fornitori e l'accesso all'infrastruttura sono limitati al personale autorizzato con audit trail, ove disponibile.

Backup

Le distribuzioni self-hosted includono linee guida per il backup dei dati del portafoglio, della configurazione e dei log delle transazioni.

Aggiornamenti e patch

Documentiamo le procedure di aggiornamento per i componenti self-hosted e monitoriamo gli avvisi di sicurezza del fornitore.

Registrazione e monitoraggio

Gli eventi di pagamento, le consegne di webhook e le condizioni di errore vengono registrati a scopo di risoluzione dei problemi e di controllo.

Consegna sicura

Le credenziali e l'accesso vengono trasferiti in modo sicuro al completamento del progetto con raccomandazioni di rotazione.

Consapevolezza del rischio del fornitore

Spieghiamo i rischi di custodia e di terze parti in modo che tu possa comprendere le dipendenze da fornitori esterni.

Contattaci

Domande sull'infrastruttura di pagamento, sulla compatibilità dei fornitori o sulla portata del progetto? Siamo qui per aiutarti.