Dal 12 al 25 settembre 2026 un auditor di sicurezza indipendente ha passato due settimane a cercare di entrare in NullShip. Il test si è svolto sul servizio reale, attraverso l'indirizzo .onion e attraverso nullship.eu, guardandolo da visitatore, da cliente e da rivenditore sulla nostra API. Entrare era l'incarico, e l'abbiamo pagato noi. Ecco cosa possiamo raccontarti, cosa resta riservato e perché.
La privacy è ciò che vendiamo. Ci affidi indirizzi, denaro e il semplice fatto che spedisci. Conserviamo il meno possibile, ma quello che conserviamo, e ogni passaggio da quando scegli una tariffa a quando scarichi la tua etichetta, deve reggere contro qualcuno che ci prova davvero.
Le nostre revisioni interne non possono dimostrarlo. Chi costruisce un sistema tende a provarlo nel modo in cui dovrebbe essere usato; chi viene da fuori lo prova nel modo in cui se ne può abusare. È stato il nostro secondo test esterno di quest'anno, dopo uno a maggio, con audit interni nel frattempo.
L'auditor è partito da dove parte qualsiasi cliente: un account normale, senza permessi di amministratore. Il perimetro era l'intera applicazione web, dalle pagine pubbliche al pagamento, al pannello cliente e all'API per rivenditori, raggiunta da entrambi gli ingressi: l'indirizzo .onion e nullship.eu.
Le segnalazioni sono arrivate a tornate. Abbiamo esaminato ogni tornata il giorno stesso; le correzioni erano online entro 48 ore e sono state testate di nuovo sul sito reale, non solo sul computer di uno sviluppatore. Dove una correzione si può verificare in automatico, ora lo è, così un aggiornamento successivo non può annullarla senza che ce ne accorgiamo.
Il riepilogo pubblico dell'auditor conta 27 segnalazioni. Stanno nei punti in cui i servizi web di solito cedono: casi limite nel flusso di ordini e pagamenti, come viene controllato ciò che si inserisce, come si comportano sessioni, token e reindirizzamenti, quanto può fare una sola persona in un minuto e cosa lasciano trapelare le pagine di errore e le intestazioni.
Due risposte contano più delle altre. Nessuna segnalazione ha dato a qualcuno accesso a indirizzi, etichette o saldo di un altro cliente. E nessuna ha permesso di comprare un'etichetta per meno del suo prezzo reale.
Qui non troverai l'elenco delle segnalazioni, né la loro gravità, né le correzioni. È stato concordato con l'auditor, e pensiamo sia la scelta giusta: una mappa dettagliata di come è stato sondato il sito aiuta il prossimo attaccante molto più di quanto aiuti te. Il risultato è qui sopra, e il riepilogo dell'auditor è pubblico.
Un test è una fotografia: due settimane, un attaccante molto capace. Non rende nessun servizio a prova di bomba, e non faremo finta che sia così. Quello che mostra è come lavoriamo: chiediamo di essere attaccati e ci muoviamo in fretta su ciò che emerge. Continueremo a farlo.
Hai trovato qualcosa tu? Scrivici dalla pagina dei contatti e, se è delicato, cifralo con la nostra chiave PGP. Leggiamo ogni messaggio.