Le connessioni tra l’app SUPLA e il server SUPLA, così come quelle di tutti i dispositivi SUPLA ufficiali con il server, sono cifrate. La sicurezza dell’intero sistema dipende tuttavia anche dal dispositivo, dal suo software, dalla rete Wi-Fi, dalla password dell’account, dal telefono e dal modo in cui sono configurati gli accessi e le integrazioni.
L’accesso amministrativo all’infrastruttura SUPLA ufficiale è limitato al personale autorizzato. L’infrastruttura viene mantenuta, aggiornata e monitorata e i dati sono protetti da meccanismi di backup. I backup servono principalmente a ripristinare il servizio dopo un guasto grave. Non devono essere considerati un sostituto dell’esportazione dei dati dell’utente né una garanzia di poter ripristinare un singolo elemento eliminato dall’account.
Per un’istanza SUPLA privata, l’amministratore è responsabile della sicurezza del server, del controllo degli accessi amministrativi, degli aggiornamenti, dei certificati, dei backup e del recupero dei dati.
I dispositivi DIY e le modifiche non ufficiali possono funzionare diversamente dai dispositivi ufficiali. I tipici dispositivi SUPLA basati su Arduino Mega e su altri microcontrollori AVR a 8 bit non supportano una connessione cifrata con il server. Nei progetti DIY meno recenti basati su ESP8266, la cifratura veniva talvolta disabilitata per impostazione predefinita a causa della memoria RAM limitata.
Gli utenti dovrebbero:
- utilizzare una password univoca e robusta;
- proteggere l’account e-mail utilizzato per il recupero dell’accesso;
- mantenere aggiornati l’app e il software dei dispositivi;
- controllare regolarmente gli identificatori di accesso e le applicazioni client registrate;
- rimuovere i token API e le integrazioni non utilizzati;
- proteggere adeguatamente qualsiasi server proprio;
- non condividere le credenziali con persone che non devono gestire l’installazione.
Un link diretto deve essere considerato una chiave di accesso alla funzione assegnata. Sconsigliamo di inviare via e-mail link diretti che eseguono un’azione, ad esempio l’apertura di un cancello. I sistemi di sicurezza della posta elettronica possono aprire automaticamente i link durante la scansione dei messaggi e attivare involontariamente l’azione assegnata. Condividi i link diretti soltanto con persone fidate ed eliminali quando non sono più necessari.