Torna al changelog

v0.25.9

24 giugno 2026

Mitigati tre finding dell'audit di sicurezza: callback async, upload logo, AI di design

  • Sicurezza

    Callback dei task asincroni più sicuri

    L'endpoint di callback usato dai task webhook lunghi (tipicamente n8n) accetta ora solo API key con scope dedicato **`n8nBridge`**, ne verifica la scadenza e che il tenant sia attivo. Prima una qualunque API key del tenant — anche di sola attivazione o scaduta — poteva completare task altrui. *Nota: i workflow n8n che usano il callback vanno configurati con una key `n8nBridge`.*

  • Sicurezza

    Upload logo riservato agli Admin

    Il caricamento del logo è ora riservato agli **Admin** (prima bastava un utente qualsiasi, anche di sola lettura), con limite di frequenza e tracciamento (audit) dei caricamenti.

  • Sicurezza

    AI di design rispetta i campi sensibili

    I generatori AI del designer (form, regole, script) ora **oscurano i campi sensibili** dagli esempi prima di inviarli al provider AI e limitano la dimensione della richiesta — allineando il design-time alla protezione Data Shield già attiva a runtime.