Utenti autenticati
Account, sessioni, conferma email e recupero password sono gestiti tramite Supabase Auth.
Sicurezza attiva oggi
Questa pagina descrive le misure effettivamente utilizzate dal servizio e i relativi limiti, senza presentare funzionalità future come protezioni già disponibili.
Ultimo aggiornamento: 12 agosto 2026
Account, sessioni, conferma email e recupero password sono gestiti tramite Supabase Auth.
Le policy Row Level Security limitano l’accesso alle righe appartenenti allo studio dell’utente autenticato.
I collaboratori registrano il lavoro senza accedere nell’app a budget, costi orari, spese riservate e margini.
Architettura di protezione
Le tabelle esposte all’app usano policy RLS e controlli legati all’identità autenticata e allo studio di appartenenza.
Diverse operazioni su commesse, costi e collaboratori passano attraverso funzioni RPC o Edge Functions con verifiche di identità, ruolo e appartenenza allo studio.
Chiavi Stripe, credenziali email e chiavi amministrative sono conservate nei secrets dell’ambiente server e non inserite nei file pubblici del sito.
Le librerie eseguite nell’app sono salvate localmente e bloccate a versioni verificate, senza dipendenze dinamiche “latest”.
Le variazioni dei costi orari valgono per le attività successive; modifiche e cancellazioni operative rilevanti vengono registrate per rendere verificabile lo storico.
Il sito e le API usano HTTPS. Supabase applica cifratura in transito e cifratura a riposo alla propria infrastruttura gestita.
Checkout, carta e portale abbonamenti sono gestiti da Stripe. Arch Time Pro conserva soltanto gli identificativi e lo stato necessari a riconoscere l’abbonamento.
Budget, costi, spese e margini sono protetti da autenticazione, isolamento e ruoli, ma non vengono cifrati nel browser con una chiave posseduta soltanto dal cliente. Possono quindi essere tecnicamente accessibili a personale autorizzato o fornitori infrastrutturali quando necessario per assistenza, sicurezza, manutenzione o obblighi di legge.
Usa password uniche, non condividere account, assegna solo i ruoli necessari, rimuovi tempestivamente chi non collabora più e verifica i destinatari prima di esportare report o dati.
Descrivi il problema senza includere password, chiavi o dati personali non necessari.