Scarica Lesuto Hub & Seller - Acquista e vendi su iOS e Android
Scarica Lesuto Hub & Seller - Acquista e vendi su iOS e Android
Sicurezza e fiducia
La sicurezza è integrata in ogni livello della piattaforma Lesuto , dalla gestione dei pagamenti all'isolamento dei dati degli inquilini. Non aggiungiamo la sicurezza in un secondo momento, ma ne siamo parte integrante.
Strati di sicurezza (difesa in profondità)
Sicurezza delle infrastrutture
La tua applicazione viene eseguita su Google Cloud con Cloudflare come intermediario. Nessun server da gestire, nessuna patch da applicare, nessun accesso SSH da compromettere.
Ospitato su Google Cloud Run (us-west1) con infrastruttura gestita da Google, scalabilità automatica e protezione DDoS integrata. Nessun server da aggiornare: ci pensa Google.
TLS 1.3 su tutte le connessioni. Crittografia AES-256 per i dati a riposo. SSL obbligatorio per le connessioni al database: l'accesso non crittografato è bloccato a livello di infrastruttura.
Backup automatici giornalieri con ripristino a un punto specifico nel tempo. I backup vengono archiviati in una regione geografica separata (us-central1) rispetto al database principale (us-west1) per garantire la resilienza in caso di disastro.
Gestione di DNS, SSL e routing per i tenant affidata a Cloudflare, con firewall per applicazioni web integrato, mitigazione degli attacchi DDoS e limitazione della velocità su tutta la rete.
Analisi di sicurezza automatizzata con CodeQL a ogni modifica del codice. Dependabot monitora settimanalmente tutte le dipendenze alla ricerca di CVE note. Gli hook pre-commit bloccano le fughe di credenziali prima che il codice venga confermato.
CI/CD tramite Hub Actions senza accesso manuale al server. Ogni distribuzione avviene su un nuovo container. Nessun accesso SSH, nessun accesso alla shell. CODEOWNERS impone la revisione delle modifiche sensibili alla sicurezza.
Sicurezza dei pagamenti
Tutte le transazioni di pagamento sono gestite interamente da Stripe. Lesuto non memorizza, elabora o ha accesso ai numeri di carta non elaborati. Punto.
Tutte le transazioni di pagamento sono gestite da Stripe, leader del settore. Lesuto non memorizza, elabora o trasmette mai i numeri di carta in chiaro. Stripe è certificata PCI-DSS Livello 1, il massimo livello di sicurezza per i pagamenti.
Pagamenti a fornitori e commercianti tramite Stripe Connect Express (51 paesi) o Wise (altri 23 paesi). Ogni beneficiario del pagamento viene verificato prima dell'erogazione dei fondi.
Calcolo automatico delle imposte al momento del pagamento. La conformità fiscale è gestita dal motore fiscale certificato di Stripe: moduli W-8BEN/W-9, transazioni fiscali e storni sono tutti gestiti in modo programmatico.
Il sistema integrato di prevenzione delle frodi di Stripe, con autenticazione 3D Secure, è ideale per le transazioni ad alto rischio. Un ulteriore livello di verifica protegge sia i commercianti che i clienti.
Tutti i payload dei webhook di Stripe vengono verificati con firme crittografiche prima dell'elaborazione. Nessun evento non firmato o manomesso può attivare alcuna azione nel sistema.
Tutela dei consumatori
Ogni transazione passa attraverso Lesuto . Ciò significa che sia gli acquirenti che i venditori sono protetti in ogni fase del processo.
Ogni acquisto viene elaborato tramite l'integrazione Stripe di Lesuto . Il pagamento viene trattenuto in modo sicuro e rilasciato al fornitore solo dopo la scadenza del periodo di reso.
L'intero ciclo di vita del reso è gestito dalla piattaforma. Richiedi il reso, rispedisci l'articolo e ricevi il rimborso: la piattaforma si occupa dell'intero processo.
Ogni fornitore viene monitorato con un punteggio di rischio basato su oltre 12 indicatori. I fornitori con scarsa puntualità nelle consegne, alti tassi di reso o problemi di qualità vengono segnalati ed esclusi.
Le tasse vengono calcolate in anticipo al momento del pagamento tramite Stripe Tax. Il prezzo visualizzato è comprensivo di tutto. Nessuna spesa a sorpresa dopo l'acquisto.
Non ti invieremo mai email a meno che tu non dia il tuo consenso. I tuoi dati non vengono mai venduti. Puoi richiederne la cancellazione in qualsiasi momento.
Le commissioni vengono trattenute fino alla scadenza del periodo di reso. Questo ti protegge dagli storni di addebito sugli articoli restituiti.
La piattaforma impedisce automaticamente gli sconti che superano la tua percentuale di commissione. I tuoi margini sono sempre protetti.
Le controversie con i clienti vengono gestite tramite il sistema di supporto della piattaforma. Non sarai mai solo nella risoluzione dei problemi.
Ogni fornitore presente sulla piattaforma è verificato e monitorato. Vendi prodotti provenienti da aziende, non da fabbriche anonime.
La tua commissione viene calcolata e visualizzata prima che tu ti abboni a qualsiasi fornitore. Nessun costo nascosto, nessuna sorpresa il giorno del pagamento.
Perché è importante? Because every transaction on every Lesuto storefront is processed by Lesuto Technologies, Inc. Whether you're buying a $50 candle or a $5,000 dining table, you're covered by the same payment protection, return policies, and dispute resolution system. The merchant curates the experience - we handle the rest.
Sicurezza delle applicazioni
Ogni ruolo, ogni percorso, ogni chiamata API è soggetta a autorizzazione. Se un livello di sicurezza viene aggirato, gli altri rimangono intatti. Nessun singolo punto di vulnerabilità.
26 modelli di autorizzazione predefiniti che coprono ogni combinazione di accesso per commercianti, fornitori e personale. Ogni endpoint API, ogni schermata, ogni pulsante è protetto da autorizzazioni granulari.
Protezioni del resolver lato server, override dei permessi di navigazione, intercettazione delle rotte lato client e restrizioni del selettore di canale. Nessun singolo punto di errore: se un livello viene aggirato, gli altri rimangono intatti.
Ogni attività commerciale opera nel proprio canale con completo isolamento dei dati. I commercianti non possono visualizzare gli ordini, i clienti o i prodotti di altri commercianti. I fornitori sono isolati allo stesso modo.
Tutte le richieste API GraphQL richiedono l'autenticazione. Gli endpoint pubblici sono esplicitamente inseriti in una lista di autorizzazione. La limitazione della frequenza delle richieste e la convalida delle richieste su tutte le mutazioni prevengono gli abusi.
Cookie HTTP-only sicuri con protezione SameSite. Scadenza della password di 365 giorni con preavviso di 30 giorni. Le ultime 5 password non possono essere riutilizzate. Requisiti di complessità applicati lato server.
Privacy dei dati
Crediamo nella raccolta minima di dati e nel massimo controllo da parte dell'utente. Raccogliamo solo le informazioni necessarie per elaborare gli ordini e gestire gli account, niente di più.
Gli utenti devono dare esplicitamente il proprio consenso per ricevere le notifiche via e-mail. Interruttore generale e controlli per categoria: tutto è disattivato per impostazione predefinita.
Raccogliamo i dati necessari per elaborare gli ordini e gestire gli account. Google Analytics 4 viene eseguito dopo aver ottenuto il consenso all'utilizzo dei cookie. Non vendiamo questi dati.
Non vendiamo mai dati personali a terzi. I tuoi dati sono tuoi. Punto.
I clienti possono richiedere l'accesso, la correzione o la cancellazione dei propri dati in qualsiasi momento. Rispettiamo i diritti previsti dal CCPA/CPRA.
Non ti invieremo mai email a meno che tu non dia esplicitamente il tuo consenso. Tutte le preferenze relative alle notifiche sono gestite dalle impostazioni del tuo account.
Analisi
Sia gli acquirenti che i commercianti dovrebbero sapere quali tracker sono attivi e quali pagine rimangono private.
Google Analytics 4 viene caricato dopo il consenso ai cookie. Il traffico commerciale passa attraverso api.lesuto.com, non tramite un'API di negozio diretta. Le pagine di presentazione private sotto /for e la presentazione per gli investitori hanno un indice noindex.
Percorso di conformità
Stiamo lavorando per ottenere le certificazioni ufficiali. Ecco a che punto siamo oggi e cosa ci aspetta in futuro. Nessuna falsa promessa, solo fatti.
Misure di sicurezza attive in produzione
Certificazioni e programmi pianificati
Nota sulla trasparenza: al momento non possediamo le certificazioni SOC 2, ISO 27001 o HIPAA. Gli elementi nella colonna "Prossimi sviluppi" rappresentano la nostra roadmap, non le capacità attuali. Ci affidiamo a Stripe per la conformità PCI e a Google Cloud per le certificazioni a livello di infrastruttura.
Invitiamo i ricercatori di sicurezza a segnalare le vulnerabilità in modo responsabile. Se avete riscontrato un problema di sicurezza nella piattaforma Lesuto , vi preghiamo di contattarci direttamente. Prendiamo sul serio ogni segnalazione e collaboreremo con voi per risolverlo.
Segnala una vulnerabilitàContatta il nostro team tramite il modulo sicuro o consulta la nostra Informativa sulla privacy per informazioni dettagliate su come proteggiamo i tuoi dati.
Contatta il team di sicurezza