La maggior parte dei fornitori mette qui una fila di loghi di certificazione e spera che nessuno ne controlli l’ambito. Noi preferiamo pubblicare la lista intera, comprese le quattro righe dove oggi la risposta onesta è no. Se una di quelle quattro per voi è bloccante, meglio scoprirlo qui che al secondo mese.
Ogni stato significa ciò che dice. Per costruzione è una proprietà di come costruiamo, non una policy che abbiamo scritto. In calendario porta una data. Non detenuto significa non detenuto, senza aggettivi davanti.
Durante la costruzione i vostri dati stanno sul nostro stand, sotto il DPA. Dopo la consegna stanno solo sulla vostra infrastruttura, e il nostro accesso è limitato ad account nominativi che potete revocare.
Prima della firma leggiamo i vostri sistemi in produzione, sotto l’NDA reciproco, per scrivere il documento di perimetro. Poi costruiamo su uno stand sulla nostra infrastruttura a cui accedono le vostre persone.
Dopo l’accettazione e il pagamento completo il sistema passa sul vostro server. Teniamo un accesso a scadenza per gestirlo, applicare gli aggiornamenti e supportare la vostra persona.
L’accesso viene rimosso alla data che fissate nel contratto. La certificazione è firmata da entrambe le parti ed elenca ogni account chiuso.
Dopo la consegna i vostri dati non sono affatto sulla nostra infrastruttura. Nessun fornitore che ospita i vostri dati in abbonamento può scrivere questa frase.
Le policy non fermano le violazioni, i meccanismi sì. Questi sono quelli che vivono nel codice e nella pipeline, dove non si possono dimenticare sotto scadenza.
Nessuno può scrivere direttamente sul ramo principale, noi compresi. Una modifica entra attraverso una review con lint, tipi, schema, l’intera suite e la build tutti verdi, oppure non entra.
La logica di denaro, IVA e stock è scritta partendo dai test. Verifichiamo anche che la suite possa andare in rosso: una build verde strutturalmente incapace di fallire è peggio di nessuna build, perché le si crede.
Lo script di deploy scrive il commit esatto che ha pubblicato e lo rilegge al giro successivo, così ciò che gira è verificabile senza aprire una shell. Il rollback è quel commit ridistribuito dallo stesso script. Una release che la roadmap del progetto non chiama spedita ferma il deploy finché qualcuno non la nomina.
La row level security fa sì che una restrizione di ruolo regga anche per una query diretta, non solo per una schermata. Un utente in sola lettura è in sola lettura per Postgres stesso.
Ogni sistema esterno ha una modalità reale e una fittizia, e un ambiente nuovo parte in quella fittizia. Caricare i vostri indirizzi clienti veri non può per sbaglio scrivere loro o spedire loro qualcosa.
Le credenziali vivono nella configurazione di ambiente sull’host con permessi ristretti. Il repository registra dove vive un segreto, mai qual è.
La lista vale per la fase di costruzione. Dopo la consegna scegliete i vostri, e questa tabella smette di riguardarvi.
| Fornitore | Scopo | Regione | Detiene i vostri dati aziendali |
|---|---|---|---|
| Hetzner Online | Calcolo e storage per l’ambiente di build | Germania | Sì |
| Google Workspace | La casella alex@a-systems.pro, dove arrivano la posta e le letture dei requisiti | Globale | Quello che ci inviate per posta o da /it/start/ |
| Resend | Email transazionali dal sistema | Routing UE | Indirizzi, e le email stesse: una lettura, le risposte e i file di un questionario |
| GitHub | Controllo del codice e merge gate | UE / USA | No, solo codice |
| Anthropic | Scrivere e testare il codice, e leggere il testo inviato alla lettura dei requisiti su /it/start/ | USA | Come indica lo scopo |
Sull’ultima riga: il modello è Claude di Anthropic. Scrive e testa il codice, e legge i requisiti che inviate tramite la lettura dei requisiti su /it/start/, che vengono cancellati dopo 30 giorni. Se la vostra policy limita l’uso di strumenti AI, ditelo alla prima call.
Consegnarvi le chiavi significa che una parte di questo diventa davvero vostra. Meglio nominare quali parti adesso che scoprirlo durante un incidente.
I contratti si firmano con Oleksandr Azariyev, con il marchio a-systems, fino alla costituzione della società, a cui poi passano.
Preferibilmente alla persona che un fornitore ha già scottato. Se torna con una domanda a cui questa pagina non risponde, quella domanda le appartiene, e la aggiungeremo.