Sicurezza

Nessun sito è “100% sicuro” e non lo diremo mai. L’obiettivo qui è ridurre drasticamente la superficie d’attacco: il sito fa pochissime cose.

Scelte concrete

  • Sito completamente statico: nessun backend, nessun database, nessun login.
  • Nessuna dipendenza runtime di terze parti: niente CDN, niente librerie esterne, rischio supply-chain minimo.
  • Nessun segreto nel codice: a parte lo username PayPal, pubblico per definizione, non ci sono token, API key o password.
  • Content Security Policy restrittiva, niente script o stili inline, niente eval.
  • L’input dell’utente non viene mai inserito come HTML: si usa solo textContent.
  • La destinazione del pagamento è l’origin ufficiale di PayPal, hardcoded: l’utente non può cambiarla.
  • Protezione da clickjacking con frame-ancestors 'none' e X-Frame-Options: DENY.
  • Link esterni con rel="noopener noreferrer".

Hai trovato un problema?

Le segnalazioni di sicurezza sono benvenute tramite le issue del repository del codice sorgente. Nessun bug bounty: è pur sempre un sito che finanzia il nulla.

Torna alla home