Torna al changelog

v0.15

2 giugno 2026

Hardening di sicurezza, API key per singolo flusso e rifiniture al Flow Agent

  • Sicurezza

    Hardening di sicurezza completo (audit codebase)

    Chiuso un audit di sicurezza con **9 interventi** sui confini "laterali" del prodotto. In sintesi: disattivare un tenant ora **blocca davvero** ogni integrazione machine-to-machine (API key, token estensione, chiavi MCP, callback n8n), non solo l'accesso da interfaccia; il CORS dell'estensione Chrome è ristretto a una **allowlist esplicita** di ID ufficiali invece di accettare qualunque estensione; l'**impersonation** del super admin è bloccata sui tenant disattivati; la creazione item via **MCP** segue ora le stesse regole del percorso REST (modalità di attivazione, policy di avvio); la route legacy di completamento task ora **valida** che il task appartenga all'item e che l'utente sia assegnato; il deploy di produzione è allineato (secret obbligatori su tutti i servizi, **seed demo disattivato di default**); dipendenze aggiornate per chiudere avvisi noti.

  • Sicurezza

    API key legate al singolo flusso

    Le API key generate dal **designer di un flusso** ora valgono **solo per quel flusso**, non più per tutti i flussi pubblicati del tenant. L'endpoint di trigger rifiuta una key usata su un flusso non autorizzato. Le key create da **Impostazioni → API** restano valide a livello di tenant (dichiarato chiaramente). Ogni creazione/revoca di key è ora tracciata nell'audit.

  • Sicurezza

    Eventi: chi può alzarli

    Ogni definizione di evento può ora limitare **quali ruoli** possono alzarlo via API (`/events/raise`), usando ruoli di sistema o ruoli custom. Il default è invariato (qualunque Operatore o superiore), così le configurazioni esistenti continuano a funzionare.

  • Miglioramento

    Cartelle dei flussi: due fix

    Spostare un flusso in una **cartella** ora funziona (prima dava *"Errore nello spostamento"*) e il **contatore** dei flussi nella cartella si aggiorna subito, senza ricaricare la pagina. Sistemato anche il menu "sposta in cartella" che veniva tagliato dentro la card.

  • Miglioramento

    Flow Agent: data odierna e messaggi multilingua

    L'agente ora **conosce la data di oggi**: chiedendo *"entro domani"* calcola la data corretta (prima poteva proporre date vecchie prese dal modello). I messaggi generati dall'agente (conferma avvio, dati mancanti, avvio completato) sono ora **nella lingua dell'interfaccia** (italiano/inglese), senza chiamate AI aggiuntive — quindi senza costi o lentezza in più.