FunzionalitàPrezziNovitàDocumentazioneCentro assistenzaAccedi
Europa
EnglishEspañolItalianoPortuguêsFrançaisDeutschNederlandsPolskiРусскийTürkçe
Asia-Pacifico
日本語한국어简体中文繁體中文Tiếng ViệtไทยBahasa MelayuBahasa Indonesia
Medio Oriente
العربية
FunzionalitàPrezziNovitàDocumentazioneCentro assistenza
Accedi Aggiungi a Chrome

Questa è una traduzione fornita per comodità. La versione coreana è il testo autentico e prevale in caso di conflitto.

Politica di sicurezza

Rexplore Inc. · Data di entrata in vigore: 7 settembre 2026

Ambito

La presente Politica di sicurezza descrive come Rexplore Inc. protegge Nakama e i suoi utenti. Copre l'estensione Chrome Nakama, le funzioni serverless stateless che eseguono lo scambio dei token OAuth, il servizio di accesso all'indirizzo account.orenonakama.com, e il sito di marketing all'indirizzo orenonakama.com. Si applica a tutto il personale di Rexplore e alle terze parti che elaborano dati per nostro conto.

Principi di sicurezza

Il nostro design segue alcuni principi fermi: minimizzazione dei dati (conserviamo il minimo indispensabile e non manteniamo nulla lato server di cui non abbiamo bisogno); privilegio minimo (ogni componente e ogni scope OAuth è il minimo richiesto); mantenere i dati dell'utente sul dispositivo dell'utente ove possibile; difesa in profondità; e configurazione sicura per impostazione predefinita. La sicurezza è una proprietà dell'architettura, non una funzionalità aggiunta successivamente.

Panoramica dell'architettura

Nakama è un'estensione Chrome Manifest V3 abbinata a funzioni serverless stateless e a un sito di marketing statico. L'estensione funziona nel browser e comunica direttamente con l'API di ciascun fornitore. Le funzioni serverless esistono solo per completare gli scambi di token OAuth che richiedono un client secret confidenziale; non dispongono di alcun database e non conservano dati utente. Il servizio di accesso La autentica e rilascia una sessione. Questa separazione significa che non esiste un archivio centrale di contenuti utente da violare.

Crittografia in transito

Tutto il traffico di rete, sia tra l'estensione e Google, Slack, Telegram, Zoom, GitHub, Figma e altri fornitori, sia tra il Suo browser e le nostre funzioni e i nostri siti, utilizza HTTPS con TLS 1.2 o superiore. L'HTTP Strict Transport Security (HSTS) è applicato sui nostri domini. Non viene utilizzato alcun trasporto in chiaro in nessun luogo.

Dati a riposo

I token OAuth degli utenti sono memorizzati solo sul dispositivo dell'utente, nell'archiviazione sandbox dell'estensione di Chrome, protetti dai controlli dell'account utente del sistema operativo, ed eliminati alla disconnessione o disinstallazione. Nulla riguardo ai Suoi account collegati viene memorizzato sui nostri server: le funzioni di scambio token sono stateless e non dispongono di database. I client secret confidenziali esistono solo come variabili d'ambiente crittografate nella piattaforma di hosting e non vengono mai inclusi nell'estensione né esposti al browser. Il datastore proprio del servizio di accesso è ospitato su un database Postgres gestito (Neon) crittografato a riposo.

Autenticazione e OAuth

Le connessioni utilizzano il flusso OAuth 2.0 / OpenID Connect standard di ciascun fornitore con state e, ove supportato, PKCE per proteggere lo scambio di autorizzazione. Richiediamo gli scope minimi necessari per ciascuna funzionalità e li richiediamo in modo incrementale laddove i fornitori lo consentano. Può revocare l'accesso di Nakama in qualsiasi momento dal fornitore (ad esempio le autorizzazioni dell'Account Google, Gestisci app di Slack, Zoom Marketplace) e disconnettendosi all'interno di Nakama.

Gestione dei token e delle credenziali

I token di accesso e di aggiornamento risiedono sul Suo dispositivo e vengono utilizzati per chiamare le API dei fornitori direttamente dal Suo browser. Non vengono mai scritti nei nostri log server e non vengono mai inviati a nessuna parte diversa dal fornitore emittente. Il client secret confidenziale utilizzato durante lo scambio di token resta lato server in configurazione crittografata ed è ruotato tempestivamente qualora si sospetti un'esposizione.

Hardening dell'estensione

L'estensione utilizza Manifest V3 e non esegue alcun codice remoto: tutto il codice eseguibile è incluso nel pacchetto e revisionato prima del rilascio. Viene applicata una rigorosa Content Security Policy, eval ed esecuzione di script inline non sono utilizzati, e l'estensione viene distribuita senza librerie JavaScript runtime di terze parti, mantenendo ridotta la superficie di attacco. Le autorizzazioni host e API sono limitate a ciò che ciascuna integrazione richiede. L'aggiornamento automatico delle estensioni di Chrome distribuisce le correzioni di sicurezza a tutti gli utenti senza alcuna azione da parte loro.

Sicurezza di rete e API

Ove possibile, l'estensione chiama le API dei fornitori direttamente dal browser affinché i contenuti dell'utente non transitino sulla nostra infrastruttura. Le nostre funzioni serverless sono limitate allo scambio di token OAuth e non fungono da proxy, non ispezionano né memorizzano contenuti di messaggi, email, file o riunioni.

Infrastruttura e piattaforma

I nostri siti e le nostre funzioni operano su una piattaforma cloud gestita (Vercel) con credenziali e segreti mantenuti come variabili d'ambiente crittografate. Le risposte vengono servite con header di sicurezza rafforzati, inclusi HSTS, X-Content-Type-Options: nosniff, X-Frame-Options: DENY, una Referrer-Policy restrittiva e una Permissions-Policy. I certificati TLS sono gestiti e rinnovati automaticamente dalla piattaforma.

Registrazione e monitoraggio

Le nostre funzioni stateless non registrano i corpi delle richieste, i token o i contenuti dell'utente. I log di accesso a livello di piattaforma (timestamp, percorsi, codici di stato, senza payload) sono conservati dal fornitore di hosting per un breve periodo ai fini della prevenzione degli abusi e del debug, per poi essere eliminati. Esaminiamo su base continuativa gli avvisi di sicurezza della piattaforma e delle dipendenze.

Controllo degli accessi

L'accesso alla configurazione di produzione, ai segreti e alla piattaforma di hosting è limitato al personale di ingegneria di Rexplore secondo il principio della necessità di sapere ed è protetto da un'autenticazione forte, con capacità multi-fattore. I segreti vengono ruotati in caso di cambiamenti del personale e ogni volta che si sospetti un'esposizione.

Ciclo di vita di sviluppo sicuro

Tutte le modifiche sono sottoposte a controllo di versione e revisione del codice, e vengono verificate a livello sintattico e comportamentale prima del rilascio. Preferiamo modifiche piccole e verificabili. Il design deliberatamente a dipendenze minime dell'estensione (nessun runtime JavaScript di terze parti) riduce la probabilità che una dipendenza vulnerabile o dannosa raggiunga gli utenti.

Sicurezza delle dipendenze e della catena di fornitura

Manteniamo le dipendenze minime e fissate a versioni specifiche, monitoriamo gli avvisi per i componenti da cui dipendiamo (API dell'estensione Chrome, il runtime Node.js, la piattaforma di hosting e le librerie del servizio di accesso), e aggiorniamo tempestivamente quando viene pubblicato un avviso pertinente.

Minimizzazione e conservazione dei dati

I contenuti di email, file, messaggi e riunioni vengono recuperati su richiesta, visualizzati nel pannello e quindi eliminati, e non vengono mai conservati sui nostri server. I token e le impostazioni risiedono sul Suo dispositivo fino alla disconnessione o disinstallazione. Consulti la nostra Politica di conservazione e protezione dei dati per i dettagli.

Divulgazione delle vulnerabilità

Accogliamo con favore le segnalazioni di sospette vulnerabilità all'indirizzo help@rexplore.xyz e le riconosciamo entro 3 giorni lavorativi. Chiediamo un tempo ragionevole per porre rimedio prima della divulgazione pubblica e accreditiamo i segnalatori che desiderano essere nominati. Consulti la nostra Politica di gestione delle vulnerabilità per gli obiettivi di triage e rimedio.

Risposta agli incidenti

I sospetti incidenti vengono esaminati entro 24 ore, contenuti immediatamente (ad esempio revocando e ruotando le credenziali o disabilitando una funzione interessata), valutati per l'impatto e, laddove i dati dell'utente siano interessati, notificati agli interessati senza indebito ritardo, ed entro 72 ore laddove la legge (come il GDPR) lo richieda. Consulti la nostra Politica di gestione e risposta agli incidenti.

Approccio alla conformità

Nakama è progettato per allinearsi ai principi del GDPR e alla Google API Services User Data Policy, compresi i requisiti di Limited Use: i dati ottenuti dalle API di Google sono utilizzati solo per fornire e migliorare le funzionalità rivolte all'utente, non vengono venduti, e non vengono utilizzati per pubblicità. Non vendiamo dati utente a nessuno.

Subresponsabili del trattamento

Ci affidiamo a un piccolo insieme di responsabili del trattamento: la piattaforma di hosting che serve i nostri siti ed esegue le nostre funzioni, e il database gestito dietro il servizio di accesso. Quando Lei utilizza una funzionalità IA, la Sua richiesta viene inviata al fornitore di IA che sta utilizzando (GPT per impostazione predefinita, oppure la Sua chiave OpenAI/Anthropic), che la elabora secondo i propri termini; Nakama non addestra alcun modello sui Suoi dati.

Segnalazioni e contatti

Segnali le problematiche di sicurezza a help@rexplore.xyz. La presente politica viene rivista periodicamente e dopo ogni modifica significativa al prodotto o alla sua infrastruttura.

Lingua

La versione in lingua coreana della presente politica costituisce il testo autentico. Tutte le altre versioni linguistiche, inclusa questa versione italiana, sono traduzioni fornite unicamente per Sua comodità, e la versione coreana prevale in caso di conflitto, incoerenza o ambiguità.

Legge applicabile e giurisdizione

La presente politica è disciplinata dalle leggi della Repubblica di Corea, senza riguardo ai principi di conflitto di leggi. Il Tribunale Distrettuale Centrale di Seul (Seoul Central District Court) (서울중앙지방법원) ha giurisdizione esclusiva come tribunale di primo grado su qualsiasi controversia derivante da o correlata alla presente politica. Ciò non pregiudica i diritti inderogabili di tutela dei consumatori, né il diritto di avviare un procedimento nel Suo paese di residenza, che sono preservati laddove la legge applicabile lo richieda.

Privacy Termini Cookie Sicurezza Gestione delle vulnerabilità Conservazione dei dati Risposta agli incidenti Note di rilascio

©2026 Rexplore Inc. All rights reserved.

Privacy Note di rilascio Termini Cookie Sicurezza