Torna ai lead

Free100Leads

Sicurezza

Ultimo aggiornamento 19 August 2026

Questo documento è pubblicato in inglese e offerto in traduzione per comodità. In caso di divergenza tra una traduzione e la versione inglese, prevale la versione inglese.

Cosa non deteniamo

La maggior parte delle violazioni di cui leggi riguarda numeri di carta. Noi non ne deteniamo. Le pagine di pagamento sono di Stripe e i dati della carta vanno dal tuo browser a loro senza passare da noi: qui non ci sono dati di carta da perdere, e questo vale più di qualsiasi controllo guadagnato gestendoli in proprio.

Le password sono hash scrypt con sale per account, mai in forma reversibile, e non possiamo dirti la tua password perché non la conosciamo. Anche gli identificatori di sessione sono hashati: una copia del database non è un insieme di sessioni vive. Le chiavi API idem: resta solo un SHA-256 della metà segreta, per questo una chiave persa si sostituisce ma non si recupera mai.

Non conserviamo alcun IP completo. Gli indirizzi vengono troncati al blocco di rete prima di scrivere qualsiasi cosa.

Come è costruito il servizio

  • Nessuna API non autenticata sui lead. Niente su questo dominio restituisce record di contatto come JSON a chi chiama senza chiave. L’API a pagamento vive su un hostname proprio, richiede una chiave legata a un abbonamento, è misurata e limitata per chiave, e non ha modo di chiedere un record per identificatore: non può essere percorsa in parallelo come permetterebbero un offset o un id.
  • Identificatori firmati, lato server. Il cookie del visitatore è HTTP only e porta una firma: non si può modificare per coniare una dotazione fresca.
  • Token di richiesta monouso. Ogni lotto richiede un token che si spende all’uso, il che impedisce di rigiocare una richiesta catturata.
  • Gli esiti della ruota decisi sul server. Il browser si limita ad animare verso il risultato. Nulla del premio può essere cambiato dal client.
  • Limiti di velocità a strati. Per visitatore, per blocco di rete, e un tetto per l’intero sito ogni giorno: uno scraper determinato non trasforma una perdita lenta in una veloce.
  • Marcatori tracciabili. Ogni lotto pieno porta un marcatore unico di quel visitatore e giorno, e i record consegnati a una chiave a pagamento ne portano uno legato alla chiave e al periodo di fatturazione. Se una lista compare nel prodotto di qualcun altro, possiamo provare da dove è venuta.
  • Una rampa sui nuovi abbonamenti. Un account a pagamento appena nato raggiunge il suo pieno tetto giornaliero in una settimana anziché subito, il che toglie valore ad abbonarsi, prendere il massimo possibile e chiedere lo storno.

Dove gira

Hardware dedicato in Germania, gestito da Hetzner. Cloudflare termina il TLS e filtra il traffico davanti all’origine. I database non sono raggiungibili dalla rete pubblica, e l’accesso amministrativo è solo per chiave.

Segnalare una vulnerabilità

Inviala dal modulo di contatto. Includi cosa hai trovato e come riprodurlo. Riceverai una risposta umana, e una correzione o un calendario entro trenta giorni.

Segnala in buona fede e non ti perseguiremo, qualunque altra cosa dicano i termini. Buona fede significa testare la tua sessione da visitatore, fermarti alla prova invece di insistere, non toccare mai dati altrui, e darci la possibilità di correggere prima di pubblicare.

Lascia fuori i test di denial of service, gli attacchi fisici, il social engineering verso chiunque in azienda, e tutto ciò che degrada il servizio per gli altri visitatori. Non abbiamo un bounty a pagamento, e ti accreditiamo se vuoi il credito.

Se qualcosa va storto

Se una violazione mette a rischio i dati di qualcuno, notifichiamo l’autorità di controllo competente entro 72 ore da quando lo sappiamo, e avvisiamo direttamente le persone coinvolte dove la legge lo richiede. Lo pubblicheremmo anche su questa pagina.

Limiti onesti

Vale la pena dirlo chiaro, visto che la maggior parte delle pagine di sicurezza non lo fa. La limitazione anonima è, per progetto, best effort. Qualcuno di determinato, con proxy residenziali e abbastanza pazienza, può raccogliere più della sua parte. Gli strati sopra servono a rendere la cosa lenta e costosa anziché impossibile, e il tetto giornaliero dell’intero sito limita quanto un singolo giorno può perdere.

I dati di contatto in sé sono informazione pubblica, quindi il rischio di una fuga è diverso da una violazione di password. Non è un motivo per trascurarli, e la informativa privacy spiega cosa deteniamo e perché.