PRODPiattaforma BaaS europea sovranaApri Dashboard →
Sicurezza e resilienza operativa

Sicurezza.
Per impostazione predefinita, ovunque.

Crittografia moderna, isolamento rigoroso, controlli indipendenti, ricompensa pubblica dei bug. La sicurezza non è un componente aggiuntivo: è la nostra base.

#
Sei pilastri

Come proteggiamo la tua produzione

Ubiquitous encryption

TLS 1.3 in transit. AES-256 at rest with envelope encryption. BYOK via AWS KMS / HashiCorp Vault on Enterprise plans.

TLS 1.3 · AES-256

Native Postgres RLS

Your access rules live in the database. Testable policies, impossible to bypass on the client side. JWT claims injected by the gateway.

RLS · JWT CLAIMS

Enterprise authentication

SAML 2.0 SSO, SCIM 2.0, configurable enforced MFA, device fingerprint session binding.

SAML · SCIM · MFA

Audits & compliance

Public compliance roadmap (SOC 2, ISO 27001…) on our Trust Center. No third-party certifications engaged to date.

TRUST CENTER →

Public bug bounty

Active program on huntr.dev/aurabase. Bounties from €200 to €10,000 based on severity. 90-day coordinated disclosure policy.

HUNTR.DEV/AURABASE

24/7 monitoring

Internal SOC with documented runbooks. ML-based anomaly detection. PagerDuty alerting, bridge call within 15 min for Sev-1.

24/7 ALERTING
#
Isolamento

Un database per progetto, isolamento fisico tra le organizzazioni

A differenza delle piattaforme che raccolgono i dati dei clienti in un'unica tabella con a inquilino_id colonna, Aurabase assegna a ciascun progetto il proprio database Postgres, con il proprio ruolo di connessione: i permessi dello schema sono concessi solo a quel ruolo, mai a PUBBLICOe l'ambito della connessione è tramite percorso_ricerca iniettato dal JWT al livello gateway. Un bug dell'applicazione non può far trapelare dati da un altro progetto.

Tra due organizzazioni, l'isolamento va oltre e diventa fisico: ogni organizzazione riceve il proprio cluster PostgreSQL, all'interno del proprio spazio dei nomi Kubernetes, mai condiviso con un altro cliente. Su Impresa livello, un progetto può anche essere eseguito su un proprio cluster completamente dedicato: il livello di isolamento più elevato che offriamo.

Info
Ogni progetto riceve il proprio database, suddiviso in 4 sottoschemi: progetto_ per i tuoi tavoli business, ..._auth per l'identità, ..._stoccaggio per i metadati degli oggetti e ..._piattaforma per lavori e segreti.
#
Taglia degli insetti

Ti paghiamo per rompere le cose

GravitàEsempiTaglia
CriticalRCE, root database access, cross-tenant data leak10 000 €
HighSQL injection, auth bypass, privilege escalation3 000 €
MediumStored XSS, CSRF, application DoS800 €
LowInfo disclosure, rate-limit bypass, log injection200 €
Astuce
Programma ospitato su huntr.dev/aurabase. Divulgazione coordinata di 90 giorni.
#
Contatto

Segnala una vulnerabilità

Per segnalare una vulnerabilità della sicurezza, utilizza la nostra casella di posta dedicata o il nostro programma pubblico di ricompensa dei bug. Noi mai penalizzare i ricercatori in buona fede nel campo della sicurezza (politica di approdo sicuro).

#
Ulteriori letture

Risorse complementari

HAI UNA DOMANDA DI SICUREZZA?

Discutiamone prima che diventi critico.

Il nostro team di sicurezza risponde entro 24 ore lavorative. Per i requisiti aziendali, firmiamo accordi di non divulgazione reciproci per condividere rapporti di audit dettagliati.

Nessuna carta di credito richiesta · 500 MB gratuiti · 50.000 MAU