Ultimo aggiornamento: 15 agosto 2026.
Sicurezza per progettazione
TiLinko applica controlli di sessione WordPress, nonce anti-CSRF, autorizzazioni lato server, limitazione della frequenza per operazioni sensibili e controlli sui file. Nessun sistema è invulnerabile: l’obiettivo è ridurre il rischio con misure tecniche e organizzative proporzionate.
Resilienza al furto del database
I segreti applicativi supportati (password SMTP, credenziali TURN, segreto TURN REST, chiave privata VAPID e Service Account Firebase) vengono cifrati a riposo con cifratura autenticata. Le sottoscrizioni Web Push e i token push Android vengono anch’essi cifrati prima della memorizzazione. TiLinko protegge inoltre a riposo alcuni campi profilo privati (come bio, città, interessi, lavori e preferenze), i testi delle richieste di collegamento, le notifiche interne, i dettagli delle segnalazioni e le note di moderazione. La chiave principale deriva da materiale non presente nel database; per una separazione più forte il gestore può configurare una chiave esterna TILINKO_MASTER_KEY tramite ambiente o wp-config.php. La cifratura a riposo riduce l’utilità di un dump SQL sottratto, ma non rende tali dati “zero knowledge” quando il backend deve decifrarli per erogare la funzione.
Riduzione della superficie di attacco
TiLinko limita l’enumerazione pubblica degli utenti tramite REST/author query, rende generici gli errori di login, disabilita XML-RPC per impostazione predefinita e invia header di sicurezza (HSTS su HTTPS, nosniff, referrer policy, frame policy e permissions policy). Queste misure non sostituiscono patching, firewall, backup cifrati, MFA amministrativa e monitoraggio del server.
Numero privato e scoperta contatti
Il numero facoltativo usato per trovare persone conosciute non viene salvato in chiaro né in forma decifrabile e non viene mostrato nel profilo, nelle chat, nelle API dell’app o nelle schermate di amministrazione TiLinko. Dopo il salvataggio resta soltanto un indice HMAC con chiave server usato per il confronto esatto. Le eventuali copie cifrate create dalla versione 5.6.3.106 vengono eliminate automaticamente durante l’aggiornamento. Nell’app Android l’accesso alla rubrica avviene soltanto dopo il permesso Contatti concesso dall’utente e soltanto quando viene avviata la funzione “Trova dalla rubrica”; i contatti vengono elaborati temporaneamente e non vengono memorizzati da TiLinko come rubrica. Sul Web/PWA compatibile vengono elaborati soltanto i contatti scelti tramite il selettore.
Crittografia end-to-end multi-dispositivo
I nuovi messaggi privati e gli allegati supportati vengono cifrati sul dispositivo prima dell’invio. Ogni dispositivo mantiene la propria chiave privata; TiLinko registra chiavi pubbliche e buste cifrate per consentire la sincronizzazione tra dispositivi dello stesso account. Il gestore non deve pubblicare o trasferire le chiavi private.
Cosa resta visibile al server
Per erogare il servizio il server tratta metadati come account coinvolti, tipo di conversazione, date e orari, stato di consegna, identificativi degli spazi, sessioni di gioco, segnalazioni e dati di sicurezza. E2EE protegge il contenuto, non rende invisibili tutti i metadati.
Limiti della protezione applicativa
TiLinko minimizza l’esposizione ma non dichiara un modello “zero knowledge” per tutti i dati. In particolare l’email dell’account deve restare disponibile al backend WordPress per attivazione, recupero credenziali e funzioni di account e può quindi essere presente nel database WordPress. Per impostazione predefinita la ricerca tramite email è disattivata e può essere abilitata volontariamente dall’utente. Un attaccante con controllo completo e attivo del server può inoltre tentare di intercettare i dati nel momento in cui l’applicazione li tratta: per questo la sicurezza richiede anche hosting aggiornato, least privilege, MFA, monitoraggio, backup cifrati e gestione separata delle chiavi.
Chiamate
Quando abilitate, le chiamate usano la modalità scelta dall’amministratore: TURN (relay obbligatorio, senza candidati diretti tra interlocutori) oppure P2P (collegamento diretto, con possibile esposizione dell’IP al contatto). Server web, hosting e gli eventuali servizi STUN/TURN possono trattare i dati tecnici necessari al collegamento.
Sessioni e dispositivi
L’utente può consultare le sessioni attive e disconnettere singoli dispositivi. Il gestore può invalidare sessioni in caso di sospensione o rischio di sicurezza.
Moderazione e segnalazioni
TiLinko permette di bloccare, rimuovere collegamenti e segnalare utenti. La dashboard di moderazione consente al personale autorizzato di collegare account e spazi creati, chiudere contenuti/spazi e sospendere account, mantenendo un registro delle azioni.
Buone pratiche dell’utente
- Usa una password unica e proteggi il dispositivo.
- Disconnetti sessioni che non riconosci.
- Non condividere OTP o credenziali.
- Segnala contenuti o comportamenti sospetti.
- Ricorda che eliminare un file da TiLinko non elimina copie già scaricate da altri dispositivi.
