Sicurezza
Nessun sito è “100% sicuro” e non lo diremo mai. L’obiettivo qui è ridurre drasticamente la superficie d’attacco: il sito fa pochissime cose.
Scelte concrete
- Sito completamente statico: nessun backend, nessun database, nessun login.
- Nessuna dipendenza runtime di terze parti: niente CDN, niente librerie esterne, rischio supply-chain minimo.
- Nessun segreto nel codice: a parte lo username PayPal, pubblico per definizione, non ci sono token, API key o password.
- Content Security Policy restrittiva, niente script o stili inline, niente eval.
- L’input dell’utente non viene mai inserito come HTML: si usa solo textContent.
- La destinazione del pagamento è l’origin ufficiale di PayPal, hardcoded: l’utente non può cambiarla.
- Protezione da clickjacking con frame-ancestors 'none' e X-Frame-Options: DENY.
- Link esterni con rel="noopener noreferrer".
Hai trovato un problema?
Le segnalazioni di sicurezza sono benvenute tramite le issue del repository del codice sorgente. Nessun bug bounty: è pur sempre un sito che finanzia il nulla.