Domande frequenti
Le risposte, senza giri di parole
Come si inizia, come si accede, cosa succede a un push e dove stanno i dati. Qui trovi solo ciò che la piattaforma fa oggi.
Iniziare
-
Che cos'è CodeQuay?
CodeQuay è una piattaforma per ospitare repository git, sviluppata in Italia da arimaslab srl, con istanze in data center nell'Unione europea. Si usa con il git di sempre (clone, branch, push e tag via HTTPS o SSH) e dalla console web si naviga il codice, con cronologia, blame e confronti.
La differenza è che le regole le applica il server: branch protetti, tag immutabili, blocco dei segreti al push e audit log append-only valgono per tutti, anche per owner e amministratori.
-
Come ottengo un account?
La registrazione è aperta: chiunque può creare un account su git.codequay.it/signup e partire dal piano Free, poi passare online a Team o Business quando vuole.
Se qualcuno ti invita con la tua email in un'organizzazione, in un progetto o in un repository, puoi anche creare l'account dal link dell'invito: l'indirizzo risulta già verificato.
-
Posso avere repository personali, oltre a quelli dell'azienda?
Sì. Ogni account ha uno spazio personale per prove, appunti ed esperimenti: i repository che crei lì li vedi solo tu e le persone che inviti. Gli amministratori dell'istanza non ne vedono il codice, salvo tuo invito: vedono solo quanti repository hai.
Il codice di lavoro va invece nelle organizzazioni aziendali, dove i membri accedono in base al proprio ruolo e gli amministratori mantengono il pieno controllo.
-
Come invito un collega?
Chi è owner di un'organizzazione o di un progetto apre la sezione Membri e preme Invita; per un singolo repository basta esserne maintainer, da Impostazioni → Collaboratori. Si indica l'email del collega, o il suo username se ha già un account, e il ruolo, per esempio lettore, sviluppatore o maintainer. Non si può assegnare un ruolo più alto del proprio.
L'invito vale 7 giorni e, finché è in sospeso, si può reinviare o revocare. Chi lo riceve lo accetta dal link nell'email o dalla console.
-
In che lingua è CodeQuay?
In inglese e in italiano. Ognuno sceglie la propria lingua nelle impostazioni del profilo: console, email e messaggi di git (per esempio la spiegazione di un push rifiutato) la seguono. I messaggi di un push seguono la lingua di chi lo fa.
Accesso e sicurezza
-
Cos'è una passkey e come la uso su CodeQuay?
Una passkey è una credenziale che prende il posto della password: resta sul tuo dispositivo o nel tuo gestore di password e si sblocca con impronta, volto o PIN. È legata al sito per cui è stata creata, quindi una pagina contraffatta non può usarla: è la difesa più solida contro il phishing.
Su CodeQuay la aggiungi dopo il primo accesso, da Impostazioni → Sicurezza. Dalla volta successiva entri scegliendo la passkey, senza password e senza codici: una passkey sbloccata con impronta, volto o PIN vale già come accesso forte.
Puoi registrarne più d'una, per esempio sul computer e sul telefono. Le passkey sincronizzate da Portachiavi iCloud, dal Gestore delle password di Google o da un gestore di password sono disponibili su tutti i tuoi dispositivi; vanno bene anche le chiavi di sicurezza fisiche.
-
L'autenticazione a due fattori è obbligatoria?
Dipende dall'istanza: gli amministratori possono renderla obbligatoria, e in quel caso chi non l'ha ancora configurata non può fare modifiche finché non la attiva. Anche quando non è obbligatoria, è consigliata a tutti.
Come secondo fattore puoi usare un'app di autenticazione, configurata con un codice QR e accompagnata da codici di recupero da conservare, oppure una passkey. Se perdi il telefono e i codici di recupero, un amministratore può reimpostare la tua verifica in due passaggi.
-
Posso accedere con Google, Microsoft, Apple o con l'SSO aziendale?
Sì. CodeQuay supporta l'accesso con Google, Apple, Microsoft 365 e con i provider aziendali compatibili con OpenID Connect (OIDC). I pulsanti che trovi nella pagina di accesso dipendono dai provider configurati dagli amministratori dell'istanza.
A un account si possono collegare più metodi di accesso; l'ultimo rimasto non si può scollegare, così non resti mai chiuso fuori.
-
Come faccio clone e push?
Con il git che usi già, via HTTPS o SSH. Il pulsante Clona di ogni repository mostra l'indirizzo giusto per entrambi.
- HTTPS: crea un token personale in Impostazioni → Token di accesso, con gli scope
git:readegit:write, e usalo come password quando git la chiede. - SSH: aggiungi la tua chiave pubblica in Impostazioni → Chiavi SSH (se non ne hai una:
ssh-keygen -t ed25519) e usa l'indirizzo SSH del repository.
Le regole sono le stesse con i due protocolli: protezioni, blocco dei segreti e audit valgono sempre.
- HTTPS: crea un token personale in Impostazioni → Token di accesso, con gli scope
-
I token di accesso scadono?
Sì, sempre: la scadenza è obbligatoria e al massimo di un anno. Ogni token ha scope separati per git e per le API, così uno script riceve solo i permessi che gli servono, e si può revocare in qualsiasi momento con effetto immediato.
Il token si vede una sola volta, quando lo crei: CodeQuay ne conserva solo un'impronta crittografica, non il valore.
Git e migrazione
-
Cosa succede se faccio un force-push su main?
Se main è un branch protetto, il server rifiuta il push prima di accettarlo e nel terminale ti spiega quale regola l'ha fermato e come procedere, di solito integrando le modifiche remote con fetch e merge o rebase. Sui branch protetti è vietata anche la cancellazione, e il divieto vale anche per owner e amministratori. Il tentativo resta nell'audit log.
Le protezioni si impostano per pattern, come
mainorelease/*, scegliendo per ciascuno il ruolo minimo per il push. Nei repository importati il branch di default è già protetto. -
E se committo per errore una chiave o un token?
Il push viene respinto. CodeQuay analizza i file nuovi di ogni push e ferma quelli che contengono credenziali riconoscibili: chiavi private, chiavi di accesso AWS, chiavi API Google, chiavi Stripe di produzione, token GitHub, token Slack e token personali CodeQuay. Il messaggio indica file e riga e mostra solo l'inizio del valore; nell'audit log finisce la regola violata, mai il segreto.
Per ripartire, togli il segreto dalla storia (non basta un commit successivo che lo cancella) e revoca la credenziale. Se il segreto era già nella storia di un repository importato, l'analisi dell'import lo segnala: in quel caso va ruotato.
-
Posso spostare o cancellare un tag di rilascio?
No, se il tag rientra nei pattern dei tag immutabili, per esempio
v*: una volta creato,v2.4.0indica per sempre lo stesso codice e non si sposta né si cancella, nemmeno da un amministratore. Per una correzione si pubblica una nuova versione. -
Posso migrare da GitHub mantenendo tutta la storia?
Sì. Autorizzi la chiave dell'istanza come deploy key del repository GitHub e avvii l'import: copia tutti i branch e tutti i tag con la storia completa (le pull request no), protegge il branch di default e analizza l'intera storia alla ricerca di segreti, indicando tipo, file, riga e commit senza mostrarne il valore. Se si interrompe, si rilancia e riprende.
Per gli sviluppatori basta cambiare l'indirizzo del remote nei clone esistenti: commit, hash, branch e tag restano gli stessi. Da un'altra piattaforma git si passa con
git clone --mirroregit push --mirror. -
Posso migrare da GitLab, Bitbucket o un altro server git?
Sì, con git standard: crei un repository vuoto su CodeQuay, fai un
git clone --mirrordal server di partenza e ungit push --mirrorverso CodeQuay. Branch, tag e storia arrivano identici, con gli stessi hash. Anche questo push passa dalle regole del server: protezioni e blocco dei segreti valgono come per ogni altro push.Issue, merge request e pipeline non fanno parte del repository git e non vengono copiate. L'import guidato, con l'analisi dei segreti su tutta la storia, è disponibile per i repository GitHub.
-
La mia CI su GitHub Actions continua a funzionare?
Sì. Dopo l'import si attiva il mirror verso GitHub: ogni push accettato da CodeQuay viene replicato sul repository GitHub in pochi secondi, e i push replicati fanno partire i workflow
on: pushcome oggi. Segreti e ambienti restano su GitHub.Da quel momento si fa push solo su CodeQuay e GitHub diventa una copia. Se GitHub non risponde, CodeQuay ritenta con attese crescenti e avvisa gli amministratori, senza rallentare i push degli sviluppatori.
In alternativa i workflow possono passare a CodeQuay Actions, che usa la stessa sintassi: in quel caso il mirror verso GitHub non serve più.
-
CodeQuay ha una CI/CD integrata?
Sì, CodeQuay Actions. I workflow in
.github/workflowssi scrivono con la sintassi di GitHub Actions e girano sui runner di CodeQuay: push su branch e tag, esecuzione manuale con input, esecuzione programmata e workflow riutilizzabili. Segreti e variabili sono cifrati per organizzazione, progetto, repository e ambiente, e un ambiente può chiedere l'approvazione prima di un deploy.Le action pubbliche, come
actions/checkout, arrivano da un mirror su CodeQuay: i run non dipendono da github.com. Nella maggior parte dei workflow esistenti cambiano solo registry, segreti ed etichette dei runner. -
Quanti minuti di CI sono inclusi? Posso usare runner miei?
I job di CodeQuay Actions girano sui runner Linux gestiti da noi oppure su runner vostri (self-hosted). Ogni piano include ogni mese un numero di minuti sui runner CodeQuay e un numero massimo di runner propri:
- Free: Minuti al mese sui runner CodeQuay: 2.000 · Runner propri (self-hosted): 1
- Team: Minuti al mese sui runner CodeQuay: 3.000 · Runner propri (self-hosted): 5
- Business: Minuti al mese sui runner CodeQuay: 25.000 · Runner propri (self-hosted): Illimitati
- Sovereign: Minuti al mese sui runner CodeQuay: Su misura · Runner propri (self-hosted): Illimitati
Nei piani a pagamento i minuti oltre l'incluso si pagano a consumo, entro un tetto di spesa scelto dal proprietario dell'organizzazione, ed è disponibile anche un runner dedicato gestito da noi. Le tariffe sono nella pagina Prezzi.
Dati e conformità
-
Chi può vedere i miei repository?
Solo chi ne è membro: dell'organizzazione, del progetto o come collaboratore del singolo repository, con ruoli ereditati e restrizioni per utente. Per chiunque altro il repository non esiste: non compare negli elenchi né nelle ricerche, e l'indirizzo diretto risponde 404, come un repository inesistente. Lo stesso controllo vale per console, API e git, ed è verificato da una suite di test automatici.
Nelle organizzazioni aziendali gli amministratori dell'istanza hanno accesso completo; negli spazi personali no, salvo tuo invito.
-
Dove sono conservati i miei dati?
Repository, database e backup restano in data center nell'Unione europea. CodeQuay è sviluppata in Italia da arimaslab srl, e né il sito né la piattaforma usano servizi di tracciamento, analitica o pubblicità di terze parti.
-
Come aiuta CodeQuay con il GDPR?
I dati restano in data center nell'Unione europea e né il sito né la piattaforma usano tracciamento di terze parti. Ogni piano include l'accordo sul trattamento dei dati (DPA, art. 28 GDPR): fa parte delle condizioni che accetti alla registrazione o alla sottoscrizione, elenca i sub-responsabili e le misure di sicurezza, e su richiesta te ne inviamo una copia firmata.
L'audit log append-only registra accessi e modifiche, compresi i tentativi negati: è la traccia che serve per GDPR e NIS2. Nei piani superiori è disponibile, come servizio, il supporto alla preparazione della documentazione per gli audit NIS2 e GDPR.
-
Come funzionano backup e ripristino?
Ogni notte viene fatto un backup completo: dump del database, bundle git di ogni repository e file di checksum SHA-256 per verificarne l'integrità. Ogni settimana il backup più recente viene ripristinato in automatico in un ambiente separato e verificato fino al clone dei repository e a
git fsck.Ogni prova produce un report conservato per 90 giorni; se il ripristino fallisce, gli amministratori ricevono un allarme.
-
Esiste un audit log? Si può modificare?
Sì, e no, non si può modificare. Registra chi ha fatto cosa, quando, da quale indirizzo IP e con quale esito: accessi, push, modifiche di ruoli, protezioni e policy, compresi i tentativi negati. È append-only a livello di database: le righe si aggiungono ma non si modificano né si cancellano, nemmeno con l'utenza dell'applicazione.
Gli amministratori lo consultano per tutta l'istanza, gli owner per la propria organizzazione o il proprio progetto. È la traccia di accessi e modifiche che serve anche per GDPR e NIS2.
-
Posso lasciare CodeQuay senza vincoli?
Sì. I repository restano in formato git standard: con
git clone --mirrorporti via tutta la storia, con branch e tag, e la carichi dove vuoi congit push --mirror. Nessun formato proprietario da convertire.
Piani, pagamenti e contatti
-
Quanto costa CodeQuay?
I prezzi sono per utente, IVA esclusa, con fatturazione mensile oppure annuale (più conveniente), e sono pubblicati nella pagina Prezzi:
- Free: 0 €
- Team: 6 € per utente al mese, oppure 60 € per utente all'anno (2 mesi gratis)
- Business: 18 € per utente al mese, oppure 180 € per utente all'anno (2 mesi gratis)
- Sovereign: Su preventivo
Protezioni, blocco dei segreti al push, audit log e backup provati sono inclusi in ogni piano; l'istanza dedicata, in UE o presso di voi, è su preventivo.
-
Come si acquista un piano?
Online, senza passare dal commerciale: dalla pagina Prezzi scegli Free, Team o Business, crei l'account o accedi e paghi con Stripe Checkout. Il piano è attivo appena il pagamento va a buon fine. Per il piano Sovereign, con istanza dedicata, chiedi un preventivo dal modulo contatti.
-
Quali metodi di pagamento accettate? Pagare online è sicuro?
Carta, PayPal, Apple Pay e Google Pay. I pagamenti li gestisce Stripe, un fornitore di pagamenti certificato: CodeQuay non vede e non conserva mai i dati della tua carta.
I clienti Business e chi sceglie la fatturazione annuale possono pagare con fattura e bonifico sul nostro IBAN italiano, su richiesta.
-
Dove trovo le fatture? Emettete fattura elettronica?
Ogni fattura è emessa da Stripe ed è disponibile nella console, in Impostazioni → Piano e pagamenti, dove puoi scaricarla in PDF. La fatturazione elettronica italiana tramite SDI è in arrivo.
-
I prezzi comprendono l'IVA?
No, i prezzi sono in euro e IVA esclusa. L'IVA si aggiunge dove dovuta: inserisci la partita IVA al momento del pagamento e viene applicata secondo la normativa, per esempio con l'inversione contabile per le aziende di un altro paese UE con partita IVA valida.
-
Come vengono fatturati gli utenti?
Per ogni membro dello spazio. Quando aggiungi o rimuovi membri l'importo si ricalcola in proporzione, così paghi solo i giorni in cui ogni posto è in uso.
-
Come disdico un piano a pagamento?
Dalla console, in Impostazioni → Piano e pagamenti → Gestisci pagamento e fatture. La disdetta vale dalla fine del periodo già pagato; poi lo spazio torna al piano Free e i repository restano intatti.
-
Posso vedere CodeQuay all'opera prima di decidere?
Sì. Il piano Free non costa nulla e include tutte le protezioni di sicurezza, quindi puoi iniziare subito. Se preferisci vederlo prima insieme a noi, scrivici dal modulo contatti: ti risponde per email il team che sviluppa CodeQuay e, se serve, ti mostriamo protezioni, blocco dei segreti e audit log su scenari vicini ai tuoi.
-
Che supporto è incluso?
Dipende dal piano:
- Free: Documentazione
- Team: Email
- Business: Prioritario
- Sovereign: Dedicato, con referente
Per le segnalazioni di sicurezza si scrive a security@codequay.it, con qualsiasi piano.
-
Come segnalo un problema di sicurezza?
Scrivi a security@codequay.it descrivendo il problema e i passi per riprodurlo. Ti confermiamo la ricezione e ti teniamo aggiornato sull'analisi e sulla correzione. I contatti sono pubblicati anche nel file standard
/.well-known/security.txt.
Non hai trovato la tua domanda?
Scrivici: ti risponde il team che sviluppa CodeQuay. Oppure crea il tuo account e inizia gratis.