La maggior parte dei fornitori mette qui una fila di loghi di certificazione e spera che nessuno ne controlli l’ambito. Noi preferiamo pubblicare la lista intera, comprese le quattro righe dove oggi la risposta onesta è no. Se una di quelle quattro per te è bloccante, meglio scoprirlo qui che al secondo mese.
Quattro stati, e significano ciò che dicono. Per costruzione è una proprietà di come costruiamo, non una policy che abbiamo scritto. In calendario porta una data. Non detenuto significa non detenuto, senza aggettivi davanti.
La pagina sicurezza di ogni fornitore in hosting è un argomento su quanto bene custodirà i tuoi dati per sempre. La nostra deve reggere solo qualche mese, perché dopo non sono più nostri da custodire.
Leggiamo i tuoi sistemi in produzione per scrivere la specifica, e teniamo un ambiente di build sulla nostra infrastruttura.
Il sistema è già sul tuo server. Teniamo un accesso a scadenza per continuare a costruire e formare la tua persona.
L’accesso viene rimosso alla data scritta nel contratto. La certificazione è firmata da entrambe le parti ed elenca ogni account chiuso.
Dopo la consegna i tuoi dati non sono affatto sulla nostra infrastruttura. Nessun fornitore con un business in abbonamento può scrivere questa frase.
Le policy non fermano le violazioni, i meccanismi sì. Questi sono quelli che vivono nel codice e nella pipeline, dove non si possono dimenticare sotto scadenza.
Nessuno può scrivere direttamente sul ramo principale, noi compresi. Una modifica entra attraverso una review con lint, tipi, schema, l’intera suite e la build tutti verdi, oppure non entra.
La logica di denaro, IVA e stock è scritta partendo dai test. Verifichiamo anche che la suite possa andare in rosso: una build verde strutturalmente incapace di fallire è peggio di nessuna build, perché le si crede.
Lo script di deploy scrive il commit esatto che ha pubblicato e lo rilegge al giro successivo, così ciò che gira è verificabile senza aprire una shell. Il rollback è quel commit ridistribuito dallo stesso script. Una release che la roadmap del progetto non chiama spedita ferma il deploy finché qualcuno non la nomina.
La row level security fa sì che una restrizione di ruolo regga anche per una query diretta, non solo per una schermata. Un utente in sola lettura è in sola lettura per Postgres stesso.
Ogni sistema esterno ha una modalità reale e una fittizia, e un ambiente nuovo parte in quella fittizia. Caricare i tuoi indirizzi clienti veri non può per sbaglio scrivere loro o spedire loro qualcosa.
Le credenziali vivono nella configurazione di ambiente sull’host con permessi ristretti. Il repository registra dove vive un segreto, mai qual è.
La lista vale per la fase di costruzione. Dopo la consegna scegli i tuoi, e questa tabella smette di riguardarti.
| Fornitore | Scopo | Regione | Detiene i tuoi dati aziendali |
|---|---|---|---|
| Hetzner Online | Calcolo e storage per l’ambiente di build | Germania | Sì |
| Supabase | Postgres gestito e autenticazione | Regione UE | Sì |
| Resend | Email transazionali dal sistema | Routing UE | Solo indirizzi |
| GitHub | Controllo del codice e merge gate | UE / USA | No, solo codice |
| Anthropic | L’ingegneria AI che costruisce il sistema | USA | No, solo struttura e codice |
Sull’ultima riga, in chiaro: non mandiamo i tuoi record aziendali a un modello. Ciò che esce è schema, codice e la forma di un problema. Se la tua policy vieta anche quello, dillo alla prima call e dimensioneremo la costruzione diversamente.
Consegnarti le chiavi significa che una parte di questo diventa davvero tua. Meglio nominare quali parti adesso che scoprirlo durante un incidente.
Preferibilmente alla persona che un fornitore ha già scottato. Se torna con una domanda a cui questa pagina non risponde, quella domanda le appartiene, e la aggiungeremo.