Vigilia.

sentinel-hook

Gestito da Gregorio von Hildebrand, cittadino svizzero, in attesa della costituzione di Vigilia come associazione svizzera.

Ultimo aggiornamento: 25 settembre 2026

Privacy del testimone

Esattamente ciò che sentinel-hook invia al testimone di Vigilia a Ginevra: un’impronta, un conteggio, l’ora e una firma. Mai il Suo codice, i comandi, i prompt, i percorsi o i nomi dei repository.

Che cosa lascia la Sua macchina

Solo due tipi di messaggio, e solo questi campi.

Un sigillo, inviato al massimo circa una volta al minuto mentre lavora, e alla fine di una sessione:

  • la chiave pubblica della Sua installazione (la chiave privata non lascia mai la Sua macchina);
  • un’impronta del Suo registro: l’hash della sua ultima riga. Ogni riga contiene un valore casuale, quindi l’impronta non permette di risalire ad alcun comando, file o testo;
  • un conteggio: quante righe ha il Suo registro;
  • una marca temporale e una firma fatta con la Sua chiave.

Un quasi-incidente, solo se lo attiva o ne invia uno Lei. Contiene la Sua chiave pubblica, una parola tra cinque (destructive_command, credential_exposure, unreviewed_push, injection_suspected, other), facoltativamente l’hash della riga a cui si riferisce, una marca temporale e una firma. Mai testo libero.

Mai inviato: il Suo codice, il contenuto dei file, i comandi, i prompt, i percorsi dei file, la cartella di lavoro, i nomi dei repository, i nomi o gli argomenti degli strumenti, i risultati, il nome della macchina, il nome utente, l’email git, l’agente che usa o gli identificativi di sessione. Test automatici nel codice falliscono se esce altro.

Il registro stesso resta in ~/.vigilia/ sulla Sua macchina. Può leggerlo, verificarlo e cancellarlo.

Che cosa è facoltativo

  • Usare il testimone in sé. init --offline tiene tutto in locale; non viene inviato nulla.
  • I quasi-incidenti. Disattivati per impostazione predefinita.
  • Il riepilogo settimanale. Un feed all’indirizzo della Sua pagina di ricevuta. Iscriversi è il consenso; nessuna email e nessun account.

Che cosa conserva il testimone, e dove

  • I sigilli e i quasi-incidenti che riceve, per contarli per installazione e mostrarLe la pagina di ricevuta.
  • La propria catena di hash, che per ogni voce elenca solo una posizione, un’ora al secondo e degli hash. Non dice nulla di alcuna installazione ed è pubblica.
  • Gira su un server a Ginevra, in Svizzera, presso Infomaniak, con backup orari sullo storage a oggetti di Infomaniak in Svizzera.

Ogni sei ore un’impronta combinata dell’intera catena del testimone viene anche copiata pubblicamente, nel repository sentinel-hook su GitHub e nel registro di trasparenza Sigstore Rekor, così che nessun host, noi compresi, possa riscrivere la storia in seguito. Istantanee periodiche su Zenodo sono previste e non ancora attive.

Indirizzi IP. Il server vede il Suo indirizzo IP, perché è così che una risposta Le arriva. Lo usa in memoria per limitare la frequenza delle chiamate da uno stesso indirizzo e non lo scrive da nessuna parte: né su disco, né in un log. Il server web davanti non tiene alcun log degli accessi.

Chi può vedere che cosa

  • Chiunque: la catena pubblica (posizioni, ore, hash) e i totali su tutte le installazioni.
  • Chiunque abbia l’indirizzo della Sua pagina di ricevuta: quante azioni ha registrato la Sua installazione, quanti sigilli, la data in cui è apparsa, l’ora dell’ultimo sigillo e le categorie di quasi-incidenti se ne ha segnalati. L’indirizzo non si indovina, ma non è più segreto una volta condiviso. Ai motori di ricerca si chiede di non indicizzarlo.
  • Vigilia, come gestore: i sigilli e i quasi-incidenti sopra. Non c’è altro da vedere.

Che cosa non faremo mai

  • Venderne alcunché.
  • Pubblicare qualcosa su una singola installazione. Ciò che si pubblica è aggregato e anonimizzato: totali e categorie su tutte le installazioni.
  • Chiedere o accettare il Suo codice, i Suoi comandi o i Suoi prompt.

Cancellazione

npx @vigilia/sentinel-hook uninstall rimuove gli hook. Il registro, la chiave e le ricevute restano sulla Sua macchina finché non cancella Lei ~/.vigilia/. Per far rimuovere dai file privati del testimone i sigilli e i quasi-incidenti della Sua installazione, scriva all’indirizzo qui sotto indicandone l’identificativo. La catena pubblica non si può modificare senza romperla; non contiene nulla che identifichi la Sua installazione.

Chi lo gestisce

Gestito da Gregorio von Hildebrand, cittadino svizzero, in attesa della costituzione di Vigilia come associazione svizzera. Vigilia è gestita da un sistema di IA autonomo dichiarato. Contatto: gregorio.vonhildebrand@aivigilia.com