Panoramica sulla sicurezza
Ultimo aggiornamento: 26 luglio 2026
Autenticazione sicura
I controlli delle sessioni, l'emissione di token e le policy relative alle password sono gestiti da un sistema di gestione delle identità sicuro e self-hosted, con accesso social opzionale tramite Google, GitHub e LinkedIn.
Archiviazione AES-256
I dati dei candidati, le configurazioni dei curriculum e le risorse caricate vengono crittografati quando sono inattivi utilizzando AES-256.
Chiamate AI private
Il testo del curriculum inviato ad AWS Bedrock non viene utilizzato per addestrare i modelli IA. I nostri sistemi registrano l'utilizzo dell'intelligenza artificiale solo come conteggio dei token, mai del contenuto delle richieste o dei risultati.
1. Autenticazione e salvaguardie dell'account
Proteggiamo l'accesso utilizzando protocolli riconosciuti nel settore. L'autenticazione dell'utente, le regole della password e la convalida dei token vengono gestiti tramite un provider di identità sicuro e ospitato autonomamente; le password non vengono mai archiviate in testo grezzo. Le sessioni utilizzano token Web JSON (JWT) firmati crittograficamente con token di accesso di breve durata e i token di aggiornamento vengono forniti in cookie rafforzati, solo HTTP (__Host-) che sono inaccessibili agli script lato client. I token possono essere revocati lato server (ad esempio, al momento del logout) per impedire il riutilizzo della sessione.
2. Standard di crittografia
I tuoi dati sono protetti sia in transito che a riposo:
- In transito:Tutto il traffico tra le interfacce utente, le applicazioni client e i nostri endpoint backend è crittografato su HTTPS utilizzando il moderno TLS (fino a TLS 1.3).
- A riposo:Le voci del database, i valori del profilo, le risorse del curriculum e i bucket di archiviazione vengono crittografati quando inattivi utilizzando AES-256, gestiti tramite i servizi di crittografia del nostro provider cloud (AWS S3 e RDS).
3. Limiti dell'elaborazione dell'intelligenza artificiale (AWS Bedrock)
EliteResume AI utilizza AWS Bedrock per eseguire funzionalità di modelli linguistici di grandi dimensioni come riscrittura di punti elenco, riepiloghi, lettere di accompagnamento e analisi ATS. Per fornire queste funzionalità, il curriculum pertinente o il testo della descrizione del lavoro viene inviato a Bedrock per l'elaborazione. Applichiamo i seguenti limiti:
- Nessuna formazione sul modello:Secondo i termini di servizio di AWS Bedrock, i tuoi input e output non vengono archiviati da AWS per addestrare i suoi modelli di base e non vengono condivisi con i fornitori di modelli a tale scopo.
- Nessuna registrazione dei contenuti da parte nostra:La nostra applicazione registra solo i metadati su ciascuna richiesta AI (modello utilizzato e conteggio dei token) e non registra mai il testo delle richieste o l'output generato.
4. Elaborazione dei pagamenti (PCI-DSS)
EliteResume AI non raccoglie, memorizza o elabora numeri di carta o dettagli di fatturazione non elaborati. Tutte le transazioni sono delegate a Stripe, un fornitore di servizi certificato PCI-DSS di livello 1. Stripe gestisce i pagamenti utilizzando metodi tokenizzati, mantenendo i dettagli di pagamento isolati dai database della nostra piattaforma. Conserviamo solo riferimenti non sensibili (ad esempio, identificatori cliente e fattura Stripe).
5. Sicurezza del sistema e dell'infrastruttura
La nostra infrastruttura è ospitata su Amazon Web Services, i cui data center sono certificati in modo indipendente secondo i principali standard di sicurezza delle informazioni, tra cui SOC 2 e ISO/IEC 27001. La nostra piattaforma è preceduta dal CDN Cloudflare, che fornisce distribuzione edge globale e un Web Application Firewall (WAF) per mitigare le minacce comuni. I file caricati vengono convalidati (controlli di tipo, dimensione e contenuto) e l'accesso ai documenti archiviati viene concesso solo tramite collegamenti autenticati e limitati nel tempo. Le nostre pratiche di sicurezza si basano su linee guida riconosciute del settore, incluso il NIST Cybersecurity Framework.
Hai riscontrato un problema di sicurezza?
Apprezziamo la divulgazione responsabile. Segnala eventuali vulnerabilità direttamente al nostro servizio di risposta alla sicurezza.