Sicurezza

Nota

Novità della versione 2.4.0.

Content Security Policy

  • Content Security Policy (CSP) con nonce su tutti gli script, direttiva style-src-attr e img-src blob:.

  • Rimozione delle dipendenze runtime esterne (es. Gravatar sostituito da un componente avatar locale) per rispettare la CSP.

Gestione delle vulnerabilità delle dipendenze

Aggiornamenti massivi delle dipendenze per vulnerabilità OWASP/OSV, sia lato backend (tomcat-catalina di test, logback, jackson-databind con suppression motivata) sia lato frontend (vite, vitest, swagger-ui, dompurify, ecc.), con revisione delle suppression dopo l'upgrade di Spring (si veda Aggiornamenti Tecnici e Migrazione).

Controlli di sicurezza applicativi

  • Verifica del ruolo non nullo quando si aggiunge un utente a un'organizzazione.

  • Controlli per evitare che utenti senza ruolo siano aggiunti come referenti.