Lo sviluppo ufficiale del software mxmap prosegue su mxmap/secassure2026 — il repo originario davidhuser/mxmap si dichiara "succeeded by mxmap/secassure2026 (DACH)". Questo issue traccia la revisione delle novità upstream e le decisioni su cosa incorporare nel fork IT.
Meccanica di follow (attiva):
- workflow settimanale
upstream-watch.yml: digest dei commit upstream → commenti qui sotto;
- policy in CLAUDE.md §Upstream: niente merge (fork divergente), solo cherry-pick/re-implementazione ragionata;
- sul laptop dev:
git remote upstream per ispezione/diff.
Prima ricognizione (2026-07-26) — candidati all'incorporazione:
- 🥇 Valutazione SPF/DMARC (
src/mail_municipalities/security_analysis) — DNS-only, si innesta bene nella nostra pipeline (già leggiamo SPF/TXT). Per un osservatorio della PA la postura di autenticazione email (DMARC policy p=none/quarantine/reject) è un asse di analisi molto raccontabile.
- Scanner DANE/DNSSEC (
src/security_test, Kotlin/Docker) — richiede porta 25 in uscita (bloccata su reti consumer/GitHub runner); fattibile sul nostro server Scaleway come job periodico.
- Refactor classificatore (
provider_classification: probes/signatures/validate) — architettura interessante, ma il nostro fork è divergente: bassa priorità.
Nota #17/#28: il fix google._domainkey TXT lo abbiamo già implementato e validato downstream (recall 16,5% sui google confermati, FP 0,67%); il ticket upstream #28 giace sul vecchio repo — se serve riproporlo, va rifilato su secassure2026.
Lo sviluppo ufficiale del software mxmap prosegue su mxmap/secassure2026 — il repo originario
davidhuser/mxmapsi dichiara "succeeded by mxmap/secassure2026 (DACH)". Questo issue traccia la revisione delle novità upstream e le decisioni su cosa incorporare nel fork IT.Meccanica di follow (attiva):
upstream-watch.yml: digest dei commit upstream → commenti qui sotto;git remote upstreamper ispezione/diff.Prima ricognizione (2026-07-26) — candidati all'incorporazione:
src/mail_municipalities/security_analysis) — DNS-only, si innesta bene nella nostra pipeline (già leggiamo SPF/TXT). Per un osservatorio della PA la postura di autenticazione email (DMARC policy p=none/quarantine/reject) è un asse di analisi molto raccontabile.src/security_test, Kotlin/Docker) — richiede porta 25 in uscita (bloccata su reti consumer/GitHub runner); fattibile sul nostro server Scaleway come job periodico.provider_classification: probes/signatures/validate) — architettura interessante, ma il nostro fork è divergente: bassa priorità.Nota #17/#28: il fix
google._domainkeyTXT lo abbiamo già implementato e validato downstream (recall 16,5% sui google confermati, FP 0,67%); il ticket upstream #28 giace sul vecchio repo — se serve riproporlo, va rifilato su secassure2026.