Sicurezza
Nota
Novità della versione 2.4.0.
Content Security Policy
Content Security Policy (CSP) con nonce su tutti gli script, direttiva
style-src-attreimg-src blob:.Rimozione delle dipendenze runtime esterne (es. Gravatar sostituito da un componente avatar locale) per rispettare la CSP.
Gestione delle vulnerabilità delle dipendenze
Aggiornamenti massivi delle dipendenze per vulnerabilità OWASP/OSV,
sia lato backend (tomcat-catalina di test, logback,
jackson-databind con suppression motivata) sia lato frontend (vite,
vitest, swagger-ui, dompurify, ecc.), con revisione delle
suppression dopo l'upgrade di Spring (si veda
Aggiornamenti Tecnici e Migrazione).
Controlli di sicurezza applicativi
Verifica del ruolo non nullo quando si aggiunge un utente a un'organizzazione.
Controlli per evitare che utenti senza ruolo siano aggiunti come referenti.