Vai al contenuto
CodeQuay

Accesso Passkey, app di autenticazione e account aziendali

Il porto sicuro
del tuo codice.

La piattaforma git europea in cui le regole le applica il server, per tutti: niente force-push sui branch protetti, nessun segreto nella storia, un audit log che non si riscrive. Tu pensi al codice.

  • Dati in data center UE
  • Sviluppata in Italia
  • Nessuna eccezione per gli admin
main v2.4.0

Come funziona

Cosa succede a ogni git push

Nessun plugin da installare e nessun hook da configurare sui computer. Tutto avviene sul server, in pochi istanti, allo stesso modo per ogni persona del team.

  1. Passo 1: Push, come sempre

    Il team usa il git che conosce, via HTTPS o SSH.

  2. Passo 2: Protezioni

    Force-push e cancellazioni sui branch protetti vengono rifiutati. Anche per gli admin.

  3. Passo 3: Scansione segreti

    Chiavi e token fermati prima di entrare nella storia, con file e riga.

  4. Passo 4: Audit log

    Chi, cosa, quando e da dove. Anche i tentativi negati.

  5. Passo 5: Backup e ripristino

    Backup ogni notte, ripristino provato in automatico ogni settimana.

CodeQuay in numeri

  • 0 eccezioni

    Le protezioni dei branch valgono anche per owner e amministratori.

  • <2 s

    p95 di storia, diff e blame su un repository da 100.000 commit.

  • 7 giorni

    Al massimo fra due prove di ripristino automatiche del backup.

  • 5 min

    Intervallo dei controlli del watchdog su servizi, disco e certificati.

La piattaforma

La sicurezza non si aggiunge.
È il modo in cui funziona.

Undici plus, un'unica piattaforma. Restano invisibili finché non servono, e quando servono parlano chiaro.

Le regole le fa rispettare il server, non la buona volontà

Un hook locale si disattiva, una convenzione si dimentica. Qui il controllo avviene a ogni push, e il rifiuto arriva nel terminale di chi l'ha tentato, nella sua lingua.

  • Niente force-push sui protetti
  • Tag di rilascio immutabili
  • Vale anche per owner e admin
Esempio: un force-push sul branch protetto main viene rifiutato dal server, che spiega il motivo e suggerisce di integrare le modifiche remote con fetch più merge o rebase.

Segreti fermati al push

Chiavi private, token cloud e API bloccati prima di entrare nella storia.

Audit log append-only

Si può solo allungare: non si modifica, non si cancella.

Isolamento fra progetti

Chi non è membro non sa nemmeno che un repository esiste.

Accesso moderno

Nessuna password da ricordare, se non la vuoi.

  • Passkey
  • App TOTP
  • Google
  • Apple
  • Microsoft 365
  • OIDC

Allarmi e stato del sistema

Un watchdog ogni 5 minuti, email agli admin se qualcosa non va.

  • Servizi
  • Disco e certificati
  • Backup e restore

Arrivi da GitHub con tutta la storia

Import di branch e tag con scansione dei segreti, poi mirror automatico: GitHub Actions continua a girare come oggi.

Backup con restore provato

Backup ogni notte e prova di ripristino automatica ogni settimana. Un backup mai collaudato, per noi, non esiste.

CI/CD integrata, con la sintassi che conosci

I workflow di GitHub Actions girano sui runner di CodeQuay: push, tag, esecuzione manuale e programmata, deploy con approvazione.

Dati in Europa, azienda italiana

Sviluppata in Italia da arimaslab. Istanze in data center nell'Unione europea, nessun tracciamento di terze parti.

  • Data center UE
  • Sviluppata in Italia
  • Nessun tracciamento di terze parti

Prima e dopo

Stessa situazione,
due esiti diversi.

Cosa succede quando le regole dipendono da convenzioni locali, e cosa succede con CodeQuay.

Un amministratore forza un push su main

Solo per convenzione

Consentito: chi ha i permessi più alti scavalca convenzioni e hook locali.

Con CodeQuay

Rifiutato dal server, anche per owner e admin, con il motivo spiegato nel terminale.

Una chiave cloud finisce in un commit

Solo per convenzione

Entra nella storia: va riscritta la storia e ruotata la chiave, spesso dopo giorni.

Con CodeQuay

Il push viene respinto prima che il commit entri nel repository, con file e riga.

Il tag v2.4.0 viene spostato su un altro commit

Solo per convenzione

La stessa versione può indicare codice diverso in momenti diversi.

Con CodeQuay

I tag di rilascio sono immutabili: per una correzione si pubblica una nuova versione.

Serve sapere chi ha fatto cosa, e quando

Solo per convenzione

Si ricostruisce da log sparsi, se ci sono.

Con CodeQuay

Audit log append-only con utente, azione, ora, IP ed esito, anche per i tentativi negati.

Un consulente esterno lavora su un solo progetto

Solo per convenzione

Spesso vede almeno i nomi degli altri repository dell'organizzazione.

Con CodeQuay

Per lui gli altri progetti non esistono: non compaiono negli elenchi e rispondono 404.

Serve ripristinare un repository

Solo per convenzione

Si scopre solo in quel momento se il backup funziona davvero.

Con CodeQuay

Il ripristino è provato in automatico ogni settimana; se fallisce, parte un allarme.

Per chi

Per chi deve rispondere
del proprio codice.

Tutti i casi

Domande frequenti

Le domande che ci fanno più spesso

Le risposte brevi. Tutte le altre sono nella pagina delle domande frequenti.

Tutte le domande
  • Come ottengo un account?

    La registrazione è aperta: chiunque può creare un account su git.codequay.it/signup e partire dal piano Free, poi passare online a Team o Business quando vuole.

    Se qualcuno ti invita con la tua email in un'organizzazione, in un progetto o in un repository, puoi anche creare l'account dal link dell'invito: l'indirizzo risulta già verificato.

    Piani e registrazione Link diretto

  • Cos'è una passkey e come la uso su CodeQuay?

    Una passkey è una credenziale che prende il posto della password: resta sul tuo dispositivo o nel tuo gestore di password e si sblocca con impronta, volto o PIN. È legata al sito per cui è stata creata, quindi una pagina contraffatta non può usarla: è la difesa più solida contro il phishing.

    Su CodeQuay la aggiungi dopo il primo accesso, da Impostazioni → Sicurezza. Dalla volta successiva entri scegliendo la passkey, senza password e senza codici: una passkey sbloccata con impronta, volto o PIN vale già come accesso forte.

    Puoi registrarne più d'una, per esempio sul computer e sul telefono. Le passkey sincronizzate da Portachiavi iCloud, dal Gestore delle password di Google o da un gestore di password sono disponibili su tutti i tuoi dispositivi; vanno bene anche le chiavi di sicurezza fisiche.

    Accesso e passkey Link diretto

  • E se committo per errore una chiave o un token?

    Il push viene respinto. CodeQuay analizza i file nuovi di ogni push e ferma quelli che contengono credenziali riconoscibili: chiavi private, chiavi di accesso AWS, chiavi API Google, chiavi Stripe di produzione, token GitHub, token Slack e token personali CodeQuay. Il messaggio indica file e riga e mostra solo l'inizio del valore; nell'audit log finisce la regola violata, mai il segreto.

    Per ripartire, togli il segreto dalla storia (non basta un commit successivo che lo cancella) e revoca la credenziale. Se il segreto era già nella storia di un repository importato, l'analisi dell'import lo segnala: in quel caso va ruotato.

    Blocco dei segreti Link diretto

  • Posso migrare da GitHub mantenendo tutta la storia?

    Sì. Autorizzi la chiave dell'istanza come deploy key del repository GitHub e avvii l'import: copia tutti i branch e tutti i tag con la storia completa (le pull request no), protegge il branch di default e analizza l'intera storia alla ricerca di segreti, indicando tipo, file, riga e commit senza mostrarne il valore. Se si interrompe, si rilancia e riprende.

    Per gli sviluppatori basta cambiare l'indirizzo del remote nei clone esistenti: commit, hash, branch e tag restano gli stessi. Da un'altra piattaforma git si passa con git clone --mirror e git push --mirror.

    Come funziona la migrazione Link diretto

  • Dove sono conservati i miei dati?

    Repository, database e backup restano in data center nell'Unione europea. CodeQuay è sviluppata in Italia da arimaslab srl, e né il sito né la piattaforma usano servizi di tracciamento, analitica o pubblicità di terze parti.

    Dati e sovranità Link diretto

  • Quanto costa CodeQuay?

    I prezzi sono per utente, IVA esclusa, con fatturazione mensile oppure annuale (più conveniente), e sono pubblicati nella pagina Prezzi:

    • Free: 0 €
    • Team: 6 € per utente al mese, oppure 60 € per utente all'anno (2 mesi gratis)
    • Business: 18 € per utente al mese, oppure 180 € per utente all'anno (2 mesi gratis)
    • Sovereign: Su preventivo

    Protezioni, blocco dei segreti al push, audit log e backup provati sono inclusi in ogni piano; l'istanza dedicata, in UE o presso di voi, è su preventivo.

    Prezzi e piani Link diretto

CodeQuay · by arimaslab

Porta il tuo codice
in unporto sicuro.

Migrazione da GitHub guidata, con la storia completa e la CI che resta dov'è.