v0.25.9
24 giugno 2026
Mitigati tre finding dell'audit di sicurezza: callback async, upload logo, AI di design
-
Sicurezza
Callback dei task asincroni più sicuri
L'endpoint di callback usato dai task webhook lunghi (tipicamente n8n) accetta ora solo API key con scope dedicato **`n8nBridge`**, ne verifica la scadenza e che il tenant sia attivo. Prima una qualunque API key del tenant — anche di sola attivazione o scaduta — poteva completare task altrui. *Nota: i workflow n8n che usano il callback vanno configurati con una key `n8nBridge`.*
-
Sicurezza
Upload logo riservato agli Admin
Il caricamento del logo è ora riservato agli **Admin** (prima bastava un utente qualsiasi, anche di sola lettura), con limite di frequenza e tracciamento (audit) dei caricamenti.
-
Sicurezza
AI di design rispetta i campi sensibili
I generatori AI del designer (form, regole, script) ora **oscurano i campi sensibili** dagli esempi prima di inviarli al provider AI e limitano la dimensione della richiesta — allineando il design-time alla protezione Data Shield già attiva a runtime.