Sicurezza
Prendiamo sul serio la sicurezza del tuo account e dei tuoi dati. Ecco una panoramica chiara su come ti proteggiamo.
Sicurezza dell'account
Hashing delle password
Le password non vengono mai conservate in chiaro. Usiamo bcrypt con un fattore di lavoro elevato per hashare tutte le password prima dell'archiviazione.
JSON Web Tokens
L'autenticazione avviene tramite JWT firmati a breve scadenza. I token vengono verificati ad ogni richiesta e non possono essere alterati.
Google OAuth
L'accesso tramite Google utilizza il flusso ufficiale OAuth 2.0. Non vediamo né conserviamo mai la tua password Google.
Login con rate limiting
Tentativi di accesso ripetutamente falliti attivano il rate limiting automatico e blocchi IP temporanei per prevenire attacchi brute-force.
Dati in transito
HTTPS ovunque
Tutto il traffico tra il tuo browser e CahooTravel è crittografato tramite TLS. Imponiamo HTTPS e rifiutiamo le connessioni HTTP semplici.
Header di sicurezza
Impostiamo header di sicurezza rigorosi su ogni risposta — inclusi HSTS, X-Frame-Options, X-Content-Type-Options e CSP — per proteggerti dai comuni attacchi web.
Policy CORS
Le richieste cross-origin sono limitate ai nostri domini. I siti di terze parti non possono effettuare richieste autenticate per tuo conto.
Archiviazione dei dati
Raccolta minima dei dati
Conserviamo solo ciò che è necessario: il tuo indirizzo email, la password hashata e la cronologia delle ricerche. Non conserviamo i dati della carta di pagamento — la fatturazione è gestita da un processore conforme PCI.
Nessuna vendita dei dati
Non vendiamo, affittiamo né condividiamo i tuoi dati personali con terze parti per scopi di marketing. Punto.
Isolamento delle sessioni
Ogni sessione proxy viene eseguita in un contesto browser isolato. I cookie, localStorage e i dati di sessione di un utente non sono mai accessibili a un altro.
Infrastruttura
Protezione DDoS
La nostra infrastruttura include rate limiting lato server e throttling a livello IP per assorbire e mitigare il traffico di denial-of-service.
Gestione delle dipendenze
Controlliamo regolarmente le dipendenze di terze parti e applichiamo tempestivamente le patch di sicurezza. Il nostro stack è sempre aggiornato.
Monitoraggio e alerting
Il monitoraggio automatico controlla pattern di traffico insoliti, picchi di errori e anomalie di autenticazione. Veniamo avvisati immediatamente se qualcosa sembra sbagliato.
Hai trovato una vulnerabilità?
Accogliamo con favore la divulgazione responsabile. Se hai trovato un problema di sicurezza, contattaci privatamente prima di renderlo pubblico. Indagheremo tempestivamente, ti terremo informato e, se lo desideri, ti accrediteremo per la scoperta.
Segnala una vulnerabilità →Ultima revisione: aprile 2026. Per i dettagli sulla gestione dei dati, consulta la nostra Informativa sulla privacy.