Passa al contenuto
Odoo Menu
  • Accedi
  • Provalo gratis
  • App
    Finanze
    • Contabilità
    • Fatturazione
    • Note spese
    • Firma
    • Fogli di calcolo
    • ESG
    Vendite
    • CRM
    • Vendite
    • Abbonamenti
    • Punto vendita Negozio
    • Punto vendita Ristorante
    • Noleggi
    Siti web
    • Configuratore sito web
    • E-commerce
    • Eventi
    • Blog
    • E-learning
    • Forum
    Supply chain
    • Magazzino
    • Produzione
    • Manutenzione
    • PLM
    • Qualità
    • Acquisti
    Risorse umane
    • Dipendenti
    • Retribuzioni e paghe
    • Assunzioni
    • Ferie
    • Valutazioni
    • Parco veicoli
    Marketing
    • Social marketing
    • E-mail marketing
    • SMS marketing
    • Marketing automation
    • WhatsApp
    • Sondaggi
    Servizi
    • Progetti
    • Fogli ore
    • Pianificazione
    • Appuntamenti
    • Live chat
    • Helpdesk
    Produttività
    • Intelligenza artificiale
    • Comunicazioni
    • VoIP
    • IoT
    • Documenti
    • Knowledge
    App di terze parti Odoo Studio Piattaforma cloud Odoo
  • Settori
    Retail
    • Libreria
    • Negozio di abbigliamento
    • Negozio di arredamento
    • Alimentari
    • Ferramenta
    • Negozio di giocattoli
    Cibo e ospitalità
    • Bar e pub
    • Ristorante
    • Fast food
    • Pensione
    • Grossista di bevande
    • Hotel
    Agenzia immobiliare
    • Agenzia immobiliare
    • Studio di architettura
    • Edilizia
    • Gestione immobiliare
    • Impresa di giardinaggio
    • Associazione di proprietari immobiliari
    Consulenza
    • Società di contabilità
    • Partner Odoo
    • Agenzia di marketing
    • Studio legale
    • Selezione del personale
    • Audit e certificazione
    Produzione
    • Tessile
    • Metallo
    • Arredamenti
    • Alimentare
    • Birrificio
    • Ditta di regalistica aziendale
    Benessere e sport
    • Club sportivo
    • Negozio di ottica
    • Centro fitness
    • Centro benessere
    • Farmacia
    • Parrucchiere
    Commercio
    • Tuttofare
    • Hardware e assistenza IT
    • Ditta di installazione di pannelli solari
    • Negozio di elettronica
    • Servizi di pulizia
    • Servizi di climatizzazione
    Altro
    • Organizzazione non profit
    • Ente per la tutela ambientale
    • Agenzia di cartellonistica pubblicitaria
    • Studio fotografico
    • Punto noleggio di biciclette
    • Rivenditore di software
    Carica tutti i settori ⟶
  • Community
    Apprendimento
    • Tutorial
    • Documentazione
    • Certificazioni 
    • Formazione
    • Blog
    • Podcast
    Potenzia la tua formazione
    • Programma educativo
    • Scale Up! Business Game
    • Visita Odoo
    Ottieni il software
    • Scarica
    • Versioni a confronto
    • Note di versione
    Collabora
    • Github
    • Forum
    • Eventi
    • Traduzioni
    • Diventa nostro partner
    • Servizi per partner
    • Registra la tua società di contabilità
    • Programma di affiliazione
    Ottieni servizi
    • Trova un partner
    • Trova un contabile
    • Incontra un esperto
    • Servizi di implementazione
    • Testimonianze dei clienti
    • Supporto
    • Aggiornamenti
    Github Youtube Twitter Linkedin Instagram Facebook Spotify
    +1 (650) 691-3277
    Richiedi una demo
  • Prezzi
  • Aiuto

Odoo Sicurezza

La sicurezza è un elemento fondamentale del modo in cui progettiamo, gestiamo e manteniamo Odoo. Questa pagina riassume le pratiche di sicurezza e le misure di protezione che applichiamo a Odoo Cloud e al software Odoo.

— Odoo Cloud (la piattaforma) —

CSA STAR Livello 1

Odoo partecipa al programma STAR di CSA per garantire un ambiente di cloud più sicuro.
Vedi le nostre risposte al questionario CAIQv3.1

Backup/Ripristino di emergenza

  • Conserviamo una cronologia di 14 back-up completi di ciascun database Odoo per almeno 3 mesi: backup giornalieri per 7 giorni, backup settimanali per 4 settimane e back-up mensili per 3 mesi;
  • I back-up vengono replicati in almeno 3 diversi centri dati.
  • le ubicazioni dei nostri centri dati sono specificate nella Informativa sulla privacy.
  • è possibile scaricare in qualsiasi momento copie di back-up manuali dei propri dati in tempo reale tramite il pannello di controllo;
  • è possibile contattare il nostro Helpdesk per ripristinare un backup disponibile sul database attivo o su un database separato;
  • Failover dell'hardware: per i servizi ospitati su un'infrastruttura bare metal, dove è possibile il verificarsi di un errore hardware, realizziamo una replica locale in hotstandby attraverso il monitoraggio e una procedura manuale per il failover;
  • Ripristino di emergenza: manteniamo procedure di ripristino di emergenza progettate per ripristinare i servizi Odoo Cloud e i dati dei clienti a seguito di gravi guasti all’infrastruttura o disastri. Consulta la pagina Accordo sul livello dei servizi Cloud per ulteriori dettagli e per gli obiettivi di punto di ripristino (RPO) e di tempo di ripristino (RTO) dettagliati.

Sicurezza dei database

  • I dati dei clienti vengono archiviati in un database dedicato e non vengono condivisi tra i clienti;
  • i controlli di accesso ai dati isolano i database dei clienti in esecuzione sullo stesso cluster così da impedire l’accesso da un database a un altro.

Sicurezza della password

  • Le password dei clienti sono protette utilizzando l’hashing delle password PBKDF2+SHA512, standard del settore, con salting e key stretching su migliaia di round;
  • il personale di Odoo non può accedere né recuperare la tua password. In caso di smarrimento è necessario reimpostarla;
  • Le credenziali di accesso vengono sempre trasmesse in maniera sicura sugli HTTP.
  • gli amministratori del database clienti possono configurare la limitazione della frequenza e periodi di blocco per tentativi ripetuti di accesso.
  • criteri relativi alle password: gli amministratori di database possono imporre una lunghezza minima per le password degli utenti. Altri criteri, come le classi di caratteri obbligatorie, non sono abilitati per impostazione predefinita poiché alcune ricerche hanno dimostrato che sono controproducenti. Vedi [Shay et al. 2016] e NIST SP 800-63b.

Accesso dello staff

  • Il personale dell’Helpdesk di Odoo può accedere al tuo account quando necessario per indagare su un problema di assistenza. Utilizza credenziali dedicate del personale anziché la tua password alla quale non ha accesso;
  • l'accesso dedicato al personale consente ai nostri team di riprodurre i problemi segnalati senza richiedere la condivisione della password, garantendo al contempo che le azioni del personale siano controllate e verificate separatamente;
  • il personale dell’Helpdesk limita il proprio accesso ai dati, ai file e alle impostazioni necessari per diagnosticare e risolvere il problema;

Sicurezza del sistema

  • Tutti i server cloud di Odoo eseguono distribuzioni Linux con protezione avanzata con patch di sicurezza aggiornate;
  • le installazioni dei server sono progettate appositamente e ridotte al minimo così da ridurre il numero di servizi che potrebbero introdurre vulnerabilità;
  • l’amministrazione remota dei server è limitata a un numero ristretto di ingegneri Odoo di fiducia ed è protetta da credenziali personali a più fattori;

Sicurezza materiale

I server cloud di Odoo sono ospitati in data center affidabili distribuiti in diverse regioni. Tutte le strutture di hosting devono soddisfare i nostri requisiti di sicurezza fisica, tra cui:

  • aree riservate accessibili solo al personale autorizzato del data center;
  • controlli di accesso fisico tramite badge di sicurezza o autenticazione biometrica;
  • monitoraggio 24 ore su 24, 7 giorni su 7, tramite telecamere di sicurezza delle strutture del data center;
  • personale di sicurezza in loco 24 ore su 24, 7 giorni su 7.

Sicurezza carta di credito

  • Non conserviamo i dati delle carte di credito sui nostri sistemi;
  • i dati delle carte di credito vengono trasmessi in modo sicuro e direttamente agli acquisitori conformi al PCI acquirenti di pagamenti. Consulta la nostra Informativa sulla privacy per l’elenco dei fornitori.

Crittografia dei dati

I dati dei clienti sono crittografati sia durante il trasferimento che quando sono archiviati.
  • Le comunicazioni con le istanze dei clienti sono protette tramite HTTPS con crittografia SSL a 256 bit;
  • le comunicazioni interne tra i server sono protette con crittografia end-to-end;
  • i nostri server sono costantemente monitorati e aggiornati con patch per le vulnerabilità SSL;
  • i nostri certificati SSL utilizzano chiavi a 2048 bit con catene di certificati SHA-2 complete. È possibile verificare il rating SSL; qui.
  • i dati dei clienti, inclusi i contenuti del database e i file archiviati, vengono crittografati a riposo con AES-256 sia nei sistemi di produzione che nei back-up.

Difesa della rete

  • I fornitori di data center utilizzati per Odoo Cloud gestiscono reti ad alta capacità progettate per sopportare grandi volumi, compresi la maggior parte degli attacchi Denial of Service. Sistemi di mitigazione automatici e manuali rilevano e deviano il traffico di attacco ai margini della rete prima che possa compromettere la disponibilità del servizio;
  • I firewall e i sistemi di prevenzione delle intrusioni sui server di Odoo aiutano a rilevare e bloccare minacce come attacchi di forza bruta alle password.
  • gli amministratori del database clienti possono configurare la limitazione della frequenza e periodi di attesa per tentativi di accesso ripetuti, oppure configurare un CAPTCHA per mitigare gli attacchi automatizzati di tipo brute-force.

— Odoo (il software) —

Sicurezza del software

Odoo è open source, il che consente al suo codice sorgente di essere continuamente revisionato da utenti e collaboratori in tutto il mondo. Le segnalazioni della community sono una fonte importante di feedback sulla sicurezza e incoraggiamo gli sviluppatori e i ricercatori di sicurezza a verificare il codice e a segnalare eventuali problemi di sicurezza.

I processi R&D di Odoo includono le revisioni del codice che includono gli aspetti relativi alla sicurezza anche per le nuove parti di codice.

Sicurezza da progettazione

Il framework Odoo è progettato per prevenire le classi più comuni di vulnerabilità di sicurezza per impostazione predefinita:

  • l'iniezione SQL viene impedita da un'API di livello superiore che, in genere, elimina la necessità di costruire manualmente le query SQL;
  • lo scripting intersito (XSS) viene impedito da un sistema di modellazione di alto livello che esegue automaticamente l'escape dei dati iniettati;
  • il framework impedisce l’accesso RPC ai metodi privati così da ridurre il rischio di esporre funzionalità vulnerabili.

Consulta la sezione Principali vulnerabilità OWASP per ulteriori informazioni sulle protezioni integrate nel framework Odoo.

Controlli di sicurezza indipendenti

Odoo viene regolarmente valutato da società di sicurezza indipendenti incaricate dai nostri clienti attuali e potenziali di condurre audit di sicurezza e test di penetrazione. Il team di sicurezza di Odoo esamina i risultati e attua misure correttive ove necessario.

Non possiamo divulgare i rapporti di valutazione poiché sono riservati e appartengono alle organizzazioni che li hanno commissionati.

Odoo collabora con una community attiva di ricercatori indipendenti nel campo della sicurezza che esaminano il nostro codice sorgente e ci aiutano a migliorarne continuamente la sicurezza. Il nostro processo di ricerca e divulgazione in materia di sicurezza è descritto nella pagina Divulgazione responsabile .

Principali vulnerabilità OWASP

Di seguito viene riassunto il modo in cui Odoo affronta i rischi comuni di sicurezza delle applicazioni web identificati dal Open Web Application Security Project (OWASP):

  • Vulnerabilità di tipo “injection”: le vulnerabilità di tipo “injection” si verificano quando dati non attendibili vengono passati a un interprete come parte di un comando o di una query, causando potenzialmente l’esecuzione di comandi non previsti o la modifica dei dati;

    Odoo si affida a su un framework di mappatura oggetto-relazionale (ORM) che astrae la costruzione delle query e impedisce l'iniezione SQL per impostazione predefinita. Gli sviluppatori normalmente non hanno bisogno di costruire manualmente le query SQL: le query vengono generate dall'ORM e i parametri vengono correttamente sottoposti a escape.

  • Scripting intersito (XSS): le vulnerabilità XSS si verificano quando contenuti non attendibili vengono inclusi in una pagina web senza un adeguato escaping o codifica, consentendo potenzialmente a un malintenzionato di eseguire script nel browser di un altro utente;

    Il framework Odoo esegue l’escape delle espressioni visualizzate nelle viste e nelle pagine per impostazione predefinita, prevenendo gli attacchi XSS nell’uso normale. Gli sviluppatori devono contrassegnare esplicitamente le espressioni come sicure prima che possano essere incluse come contenuto grezzo nelle pagine visualizzate.

  • Richiesta intersito falsa (CSRF): un attacco CSRF tenta di indurre il browser di un utente autenticato a inviare una richiesta non autorizzata a un'applicazione web utilizzando la sessione esistente dell'utente;

    Il motore del sito web di Odoo include una protezione CSRF integrata. I controller HTTP non accettano richieste POST protette senza il corrispondente token di sicurezza. Il token viene fornito quando l’utente accede legittimamente al modulo pertinente e non può essere falsificato da un malintenzionato.

  • Esecuzione di file dannosi: le vulnerabilità di inclusione remota di file possono consentire a un aggressore di caricare ed eseguire codice o dati ostili su un server.

    Odoo non espone funzionalità per l’inclusione di file da remoto. Gli utenti con privilegi possono personalizzare alcune funzionalità utilizzando espressioni valutate dal sistema, ma tali espressioni vengono eseguite in un ambiente sandbox e sanificato, con accesso limitato alle funzioni consentite.

  • Riferimento diretto all'oggetto non sicuro: i riferimenti all’oggetto diretto espongono gli identificatori di oggetti interni, come record o file. Diventano una vulnerabilità quando la manipolazione di tali identificatori consente l’accesso non autorizzato;

    Il controllo degli accessi in Odoo viene applicato indipendentemente dall’interfaccia utente. Esporre riferimenti a oggetti interni negli URL non consente quindi di aggirare l’autorizzazione: ogni richiesta deve comunque passare attraverso il livello di convalida dell’accesso ai dati.

  • Archiviazione crittografica non sicura: una protezione insufficiente delle credenziali o dei dati sensibili archiviati può esporre gli utenti ad accessi non autorizzati, furti di identità e altre forme di abuso;

    Odoo utilizza un algoritmo di hashing delle password sicuro e conforme agli standard del settore (PBKDF2 + SHA-512 con key stretching predefinito) per proteggere le password degli utenti memorizzate. È inoltre possibile utilizzare sistemi di autenticazione esterni come OIDC/OAuth per evitare di memorizzare localmente le password degli utenti.

  • Comunicazioni non sicure: le informazioni sensibili potrebbero essere esposte quando le applicazioni non crittografano adeguatamente le comunicazioni di rete;

    Odoo Cloud impone l’uso di HTTPS per impostazione predefinita. Per le installazioni on-premise, si consiglia di eseguire Odoo dietro un server web che fornisca crittografia e inoltri le richieste a Odoo tramite proxy, come Apache, Lighttpd o nginx. La guida all’implementazione di Odoo include una lista di sicurezza per implementazioni pubbliche più sicure.

  • Mancato controllo degli accessi alle risorse tramite URL: le applicazioni potrebbero esporre funzionalità sensibili quando l’autorizzazione viene applicata solo nascondendo link o URL agli utenti non autorizzati.

    Odoo non si affida all'interfaccia utente o agli URL nascosti per il controllo degli accessi. Ogni richiesta deve passare attraverso il livello di convalida dell'accesso ai dati, quindi la manipolazione o l'accesso diretto a un URL non aggirano l'autorizzazione. Laddove un URL fornisca intenzionalmente un accesso non autenticato a informazioni sensibili, come un link di conferma dell'ordine di un cliente, l'URL viene protetto con un token unico firmato digitalmente e inviato solo al destinatario previsto.

Segnalare vulnerabilità di protezione

Per segnalare una vulnerabilità di sicurezza, utilizza la pagina dedicata alla divulgazione responsabile. Le segnalazioni relative alla sicurezza vengono trattate con la massima priorità e valutate dal team di sicurezza di Odoo. Collaboriamo con chi effettua le segnalazioni per indagare e risolvere i problemi confermati e, ove opportuno, comunicarli in modo responsabile ai clienti e agli utenti di Odoo.

— Odoo Cloud (piattaforma) —Back-up/ Ripristino di emergenzaSicurezza databaseSicurezza passwordAccesso staffSicurezza del sistemaSicurezza fisicaSicurezza carte di creditoCrittografiaRete e difesa— Odoo (il software) —Sicurezza softwareSicuro per naturaVerifiche di sicurezza indipendentiPrincipali vulnerabilità OWASPReporting Security Vulnerabilities
Community
  • Tutorial
  • Documentazione
  • Forum
Open source
  • Scarica
  • Github
  • Runbot
  • Traduzioni
Servizi
  • Hosting Odoo.sh
  • Supporto
  • Aggiornamenti
  • Sviluppi personalizzati
  • Formazione
  • Trova un contabile
  • Trova un partner
  • Diventa nostro partner
Chi siamo
  • La nostra azienda
  • Branding
  • Contattaci
  • Lavora con noi
  • Eventi
  • Podcast
  • Blog
  • Clienti
  • Note legali • Privacy
  • Sicurezza
الْعَرَبيّة Català 简体中文 繁體中文 (台灣) Čeština Dansk Nederlands English Suomi Français Deutsch हिंदी Bahasa Indonesia Italiano 日本語 한국어 (KR) Lietuvių kalba Język polski Português (BR) Português română русский язык Slovenský jazyk Slovenščina Español (América Latina) Español Svenska ภาษาไทย Türkçe українська Tiếng Việt

Odoo è un gestionale di applicazioni aziendali open source pensato per coprire tutte le esigenze della tua azienda: CRM, Vendite, E-commerce, Magazzino, Produzione, Fatturazione elettronica, Project Management e molto altro.

Il punto di forza di Odoo è quello di offrire un ecosistema unico di app facili da usare, intuitive e completamente integrate tra loro.

Website made with

Odoo Experience on YouTube

1. Use the live chat to ask your questions.
2. The operator answers within a few minutes.

Live support on Youtube
Watch now