Panoramica sulla sicurezza della piattaforma TrekMail
Controlli visibili e procedure operative che proteggono account, e-mail, Drive, API e server MCP di TrekMail.
Dettagli dell'articolo
Tipo, difficoltà, piani e data dell'ultimo aggiornamento.
▼
Dettagli dell'articolo
Tipo, difficoltà, piani e data dell'ultimo aggiornamento.
- Tipo
- Normativa
- Difficoltà
- Principiante
- Piani
- Nano · Starter · Pro · Agency
- Ultimo aggiornamento
- 9 set 2026
TrekMail protegge l’account e i dati e-mail con misure di sicurezza standard della piattaforma. Questa panoramica descrive i controlli visibili nel prodotto.
Controlli di sicurezza gestiti dall’utente
- Verifica e-mail: i nuovi account verificano il proprio indirizzo e-mail. L’invio non è disponibile finché il requisito di verifica dell’account non è completato. La modifica dell’e-mail dell’account riavvia la verifica.
- Autenticazione a due fattori (TOTP) per l’accesso all’account.
- Accesso basato sui ruoli tramite la titolarità dell’account e le autorizzazioni di amministratore, ove disponibili.
- Criteri per le password e flussi di gestione delle password per account e caselle di posta, incluso il portale di modifica della password della casella.
- Token API con ambiti, vincoli di dominio e date di scadenza configurabili. Copia il nuovo token quando viene mostrato e mantienilo privato.
- Password dei dispositivi Drive (sincronizzazione): usa una password separata e limitata per ogni app o dispositivo di sincronizzazione. Creala in Drive → Sync devices dalla Dashboard o dal webmail. Assegna un nome, scegli le autorizzazioni e imposta una scadenza facoltativa. Gli amministratori possono creare password per l’intero account; gli utenti delle caselle possono creare dal webmail password limitate alla propria casella. La revoca di una password lascia connessi gli altri dispositivi. La nuova password viene mostrata solo alla creazione. Gli amministratori possono vedere e revocare i dispositivi da entrambe le interfacce. Consulta Dispositivi sincronizzati per il ciclo di vita completo.
- Il registro di controllo API aiuta gli amministratori a esaminare l’attività API e analizzare modifiche impreviste.
Crittografia dei dati
- Segreti protetti: le credenziali sensibili che TrekMail deve recuperare per un’operazione, come determinati token di provider o credenziali di migrazione, vengono archiviate usando la crittografia dell’applicazione. Le password usate solo per l’autenticazione vengono archiviate come hash unidirezionali.
- Manutenzione della sicurezza: TrekMail mantiene le protezioni dei dati archiviati senza richiedere la riconfigurazione dell’account.
- Registri di conformità: alcuni dati di fatturazione e amministrazione possono essere conservati quando un account viene eliminato. Consulta Privacy e conservazione dei dati per i criteri applicabili.
- Protezione delle password: le password sono protette e non vengono mostrate di nuovo dopo la creazione o la modifica. Se ne serve una nuova, usa il flusso disponibile per modificarla o reimpostarla.
Pratiche operative
- TLS è obbligatorio per le connessioni IMAP e SMTP mostrate in Apps & devices. Usa esattamente host, porta e metodo TLS visualizzati per la casella o il marchio, invece di copiare i valori da una vecchia guida.
- L’autenticazione DNS (SPF, DKIM, DMARC) è obbligatoria per l’invio al fine di proteggere l’identità del dominio.
- Gli indirizzi e-mail usa e getta e temporanei vengono bloccati durante la registrazione per prevenire abusi.
- La posta in arrivo viene controllata da più sistemi antispam e di sicurezza, incluse protezioni dagli allegati pericolosi.
- Limiti di frequenza e controlli contro gli abusi proteggono l’accesso pubblico e i servizi di posta.
- I controlli di sicurezza del browser contribuiscono a proteggere la Dashboard e il webmail.
- Le caselle disabilitate e sospese sono escluse dalla consegna. TrekMail non accetta né instrada posta per una casella non attiva.
- La posta in uscita viene monitorata per ogni casella. Se ciò che esce da una casella suggerisce il furto della password, TrekMail può bloccare l’invio da quella casella senza interrompere le altre dell’account. Modifica la password e contatta l’assistenza per valutare il ripristino dell’invio. Consulta Sicurezza della casella.
- Le dipendenze vulnerabili vengono bloccate durante il deployment tramite controlli di audit automatizzati.
I ricercatori indipendenti possono consultare la nostra Politica di divulgazione di sicurezza e vulnerabilità prima di eseguire test o segnalare un problema. I ricercatori le cui segnalazioni valide contribuiscono a proteggere TrekMail possono essere riconosciuti nella nostra Hall of Fame della sicurezza.
Sicurezza API e MCP
- I token API usano l’autenticazione bearer su HTTPS. Mantieni privato il token e revocalo se sospetti che sia stato esposto.
- Gli ambiti limitano le azioni di ogni token. I vincoli di dominio limitano i domini a cui può accedere.
- L’eliminazione di una casella richiede un flusso in due fasi di intenzione e conferma, con scadenza dopo 10 minuti.
- Il server MCP disabilita per impostazione predefinita le operazioni distruttive. Gli strumenti di eliminazione richiedono l’attivazione esplicita.
- Le impostazioni di connessione e le richieste di migrazione vengono convalidate prima dell’uso.
- Gli amministratori possono esaminare l’attività API in AI Agents & API → Audit Log.
- I limiti delle richieste contribuiscono a proteggere i dati delle caselle dalla raccolta automatizzata.
Soluzioni rapide e risoluzione dei problemi
- Attiva la 2FA per tutti gli amministratori per ridurre il rischio di compromissione dell’account.
- Mantieni aggiornati i record DNS per evitare spoofing e problemi di recapitabilità.
- Revoca immediatamente i token API se sospetti che siano stati compromessi.
- Controlla regolarmente il registro di controllo API per rilevare attività impreviste.
- Segnala le attività sospette tramite il Centro assistenza indicando data e ora e gli account interessati.
Articoli correlati
Vai alle guide vicine che proseguono il flusso di lavoro.