v0.15
2 giugno 2026
Hardening di sicurezza, API key per singolo flusso e rifiniture al Flow Agent
-
Sicurezza
Hardening di sicurezza completo (audit codebase)
Chiuso un audit di sicurezza con **9 interventi** sui confini "laterali" del prodotto. In sintesi: disattivare un tenant ora **blocca davvero** ogni integrazione machine-to-machine (API key, token estensione, chiavi MCP, callback n8n), non solo l'accesso da interfaccia; il CORS dell'estensione Chrome è ristretto a una **allowlist esplicita** di ID ufficiali invece di accettare qualunque estensione; l'**impersonation** del super admin è bloccata sui tenant disattivati; la creazione item via **MCP** segue ora le stesse regole del percorso REST (modalità di attivazione, policy di avvio); la route legacy di completamento task ora **valida** che il task appartenga all'item e che l'utente sia assegnato; il deploy di produzione è allineato (secret obbligatori su tutti i servizi, **seed demo disattivato di default**); dipendenze aggiornate per chiudere avvisi noti.
-
Sicurezza
API key legate al singolo flusso
Le API key generate dal **designer di un flusso** ora valgono **solo per quel flusso**, non più per tutti i flussi pubblicati del tenant. L'endpoint di trigger rifiuta una key usata su un flusso non autorizzato. Le key create da **Impostazioni → API** restano valide a livello di tenant (dichiarato chiaramente). Ogni creazione/revoca di key è ora tracciata nell'audit.
-
Sicurezza
Eventi: chi può alzarli
Ogni definizione di evento può ora limitare **quali ruoli** possono alzarlo via API (`/events/raise`), usando ruoli di sistema o ruoli custom. Il default è invariato (qualunque Operatore o superiore), così le configurazioni esistenti continuano a funzionare.
-
Miglioramento
Cartelle dei flussi: due fix
Spostare un flusso in una **cartella** ora funziona (prima dava *"Errore nello spostamento"*) e il **contatore** dei flussi nella cartella si aggiorna subito, senza ricaricare la pagina. Sistemato anche il menu "sposta in cartella" che veniva tagliato dentro la card.
-
Miglioramento
Flow Agent: data odierna e messaggi multilingua
L'agente ora **conosce la data di oggi**: chiedendo *"entro domani"* calcola la data corretta (prima poteva proporre date vecchie prese dal modello). I messaggi generati dall'agente (conferma avvio, dati mancanti, avvio completato) sono ora **nella lingua dell'interfaccia** (italiano/inglese), senza chiamate AI aggiuntive — quindi senza costi o lentezza in più.