Come funziona
Sicurezza e privacy by design
Tutto ciò che arriva dalla rete è ostile finché non è verificato.
Federazione
Firmato o rifiutato
Ogni messaggio in arrivo deve avere una firma valida.
Dominio giusto
L'autore deve appartenere al dominio che firma.
Niente SSRF
Le richieste remote evitano IP privati, con limiti di dimensione e tempo.
HTML pulito
Il contenuto remoto è ripulito con una lista di tag ammessi.
Envelope cifrati
I contenuti privati diaspora* sono validati dopo la decifratura.
Limiti di frequenza
Per server e per account, con Redis.

Una sola porta per la visibilità
Chi può vedere un post lo decide una sola funzione, canView. Bacheche, ricerca, thread, media e federazione passano tutti da lì.
I media dei post non pubblici sono serviti con link firmati e a scadenza.
Il tuo account
- Password protette con Argon2id
- Passkey (WebAuthn) e doppio fattore TOTP con codici di recupero
- Cookie di sessione HttpOnly e SameSite; token OAuth con permessi per le app
- Export completo dei dati e cancellazione dell'account che arriva agli altri server
- Trasferisci l'account su un altro server e tieni i follower
Moderazione
Segnalazioni
Segnala post e account, anche al loro server.
Blocchi
Blocca o silenzia persone e interi domini.
Controllo iscrizioni
Aperte, su invito o con approvazione. Ogni azione è registrata.
Hai trovato una vulnerabilità? Scrivi a [email protected] prima di renderla pubblica.
