Come è fatto sotto

Sicurezza

Ultimo aggiornamento: 6 agosto 2026

Questa pagina non elenca promesse: descrive le scelte tecniche che stanno dentro Quaderna, così puoi giudicarle. Se trovi un buco, in fondo c'è come dircelo.

Tre indirizzi separati

Il sito pubblico, l'area di lavoro dello studio e il portale dei clienti stanno su tre domini distinti:

quaderna.itIl sito che stai leggendo. Nessun modulo di accesso, nessuna sessione: le credenziali non si digitano mai qui.
app.quaderna.itL'area dello studio, con sessione autenticata e una politica sui contenuti che vieta qualsiasi script esterno.
doc.quaderna.itIl portale dei clienti: pubblico ma senza login, si apre solo con il codice del collegamento.

Il motivo è uno solo: la sessione vive nell'origine. Tenendoli separati, nulla di quello che accade sul sito pubblico può leggere la sessione di lavoro di un commercialista, e un difetto nel portale dei clienti non arriva alla dashboard. È una precauzione che non costa niente e che il giorno sbagliato vale tutto.

Separazione fra studi

Ogni riga di ogni tabella porta con sé lo studio a cui appartiene, e il database applica il filtro da solo, a ogni lettura e a ogni scrittura. Non è un controllo scritto nell'interfaccia che si può aggirare: è una regola del database. Una richiesta costruita a mano che chieda i dati di un altro studio torna vuota.

I file

Il collegamento del cliente

Il codice è lungo e generato a caso: non si indovina e non si ricava da quello di un altro. Puoi proteggere il portale con un PIN, che viene conservato solo come impronta cifrata; dopo alcuni tentativi sbagliati l'accesso si blocca per un po'. In qualsiasi momento puoi revocare un collegamento e generarne uno nuovo: il vecchio smette di funzionare all'istante.

Chi entra nello studio

Non esiste iscrizione libera dentro uno studio esistente: si entra solo se il titolare ha mandato un invito a quell'indirizzo di posta. Nessuno diventa titolare per caso, nemmeno il primo che si registra.

Nel browser

Tutte le pagine viaggiano su HTTPS con HSTS, dichiarano una politica sui contenuti che vieta script esterni e vietano di essere incorniciate in altri siti. I caratteri tipografici sono ospitati da noi: non c'è una sola richiesta a un dominio di terze parti, e quindi non c'è niente che possa osservarti mentre leggi.

Copie di sicurezza

Copia giornaliera di database e archivio, conservata nell'Unione Europea. Il ripristino viene provato periodicamente: una copia che nessuno ha mai riletto non è una copia di sicurezza.

Se trovi un problema

Scrivi a info@quaderna.it con quello che hai trovato e come riprodurlo. Rispondiamo entro 3 giorni lavorativi e ti teniamo aggiornato fino alla chiusura. Chi segnala in buona fede e senza toccare dati altrui non ha nulla da temere da noi.