Guida per l'utente della dashboard genitori e dell'app mobile
LexMatrix Guard è un sistema di controllo parentale che protegge i bambini dalle piattaforme di social media dannose e gestisce il tempo trascorso davanti allo schermo. Si compone di due parti:
Il sistema applica 72 piattaforme: 10 piattaforme legalmente vietate per i bambini sotto i 16 anni (in conformità con la legislazione sulla sicurezza online di Australia, Brasile, Danimarca, Francia, Grecia, Indonesia, Malesia, Spagna, Emirati Arabi Uniti e Regno Unito) più 62 piattaforme scappatoia controllate dai genitori a cui i bambini migrano quando le app vietate vengono bloccate. Vengono monitorate le seguenti piattaforme:
| Piattaforma | Categoria | Stato giuridico | Stato predefinito |
|---|---|---|---|
| Mezzi sociali | Vietato (<16) | BLOCCATO | |
| Mezzi sociali | Vietato (<16) | BLOCCATO | |
| Calcio | Streaming live | Vietato (<16) | BLOCCATO |
| Mezzi sociali | Vietato (<16) | BLOCCATO | |
| SnapChat | Mezzi sociali | Vietato (<16) | BLOCCATO |
| Discussioni | Mezzi sociali | Vietato (<16) | BLOCCATO |
| TikTok | Mezzi sociali | Vietato (<16) | BLOCCATO |
| Contrazione | Streaming live | Vietato (<16) | TEMPO |
| X (Twitter) | Mezzi sociali | Vietato (<16) | BLOCCATO |
| YouTube | Video/Streaming | Vietato (<16) | TEMPO |
Queste piattaforme non sono legalmente vietate ma sono comunemente utilizzate come alternative scappatoie. Per impostazione predefinita sono BLOCCATO e i genitori possono modificarli in TEMPO o CONSENTITO in qualsiasi momento.
| Piattaforma | Categoria | Stato predefinito |
|---|---|---|
| BeReal | Mezzi sociali | BLOCCATO |
| Bilibili | Video/Streaming | BLOCCATO |
| Bitchat | Sociale anonimo | BLOCCATO |
| Bluesky | Mezzi sociali | BLOCCATO |
| BOTIM | Messaggistica | BLOCCATO |
| Briar | Messaggistica | BLOCCATO |
| Bridgefy | Messaggistica | BLOCCATO |
| Canva | Produttività/Sociale | BLOCCATO |
| Character.ai | IA/Sociale | BLOCCATO |
| Chai | IA/Sociale | BLOCCATO |
| Civitai | IA/Sociale | BLOCCATO |
| Dailymotion | Video/Streaming | BLOCCATO |
| Discord | Messaggistica | BLOCCATO |
| DLive | Streaming live | BLOCCATO |
| Fizz | Sociale anonimo | BLOCCATO |
| Fortnite | Gioco/Sociale | BLOCCATO |
| Gas | Sociale anonimo | BLOCCATO |
| Geneva | Messaggistica/Comunità | BLOCCATO |
| Habbo Hotel | Gioco/Sociale | BLOCCATO |
| IMO | Messaggistica | BLOCCATO |
| IMVU | Gioco/Sociale | BLOCCATO |
| JanitorAI | IA/Sociale | BLOCCATO |
| Kik | Messaggistica/Social | BLOCCATO |
| Lemon8 | Mezzi sociali | BLOCCATO |
| Lemmy | Mezzi sociali | BLOCCATO |
| Line | Messaggistica/Social | BLOCCATO |
| Locket | Foto/Sociale | BLOCCATO |
| Mastodon | Mezzi sociali | BLOCCATO |
| Matrix/Element | Messaggistica | BLOCCATO |
| Minecraft | Gioco/Sociale | BLOCCATO |
| NGL | Sociale anonimo | BLOCCATO |
| Piattaforma | Categoria | Stato predefinito |
|---|---|---|
| Nostr | Sociale decentralizzato | BLOCCATO |
| NoteIt | Foto/Sociale | BLOCCATO |
| Partiful | Mezzi sociali | BLOCCATO |
| Mezzi sociali | BLOCCATO | |
| Pixiv | Video/Streaming | BLOCCATO |
| Poly.AI | IA/Sociale | BLOCCATO |
| Rec Room | Gioco/Sociale | BLOCCATO |
| Rednote | Mezzi sociali | BLOCCATO |
| Replika | IA/Sociale | BLOCCATO |
| Retro | Mezzi sociali | BLOCCATO |
| Roblox | Gioco/Sociale | BLOCCATO |
| Rumble | Video/Streaming | BLOCCATO |
| Sarahah | Sociale anonimo | BLOCCATO |
| Sendit | Sociale anonimo | BLOCCATO |
| Session | Messaggistica | BLOCCATO |
| Signal | Messaggistica | BLOCCATO |
| SpicyChat AI | IA/Sociale | BLOCCATO |
| Steam Community | Gioco/Sociale | BLOCCATO |
| Telegram | Messaggistica | CONSENTITO |
| Threema | Messaggistica | BLOCCATO |
| Trovo | Streaming live | BLOCCATO |
| Viber | Messaggistica | BLOCCATO |
| VRChat | Gioco/Sociale | BLOCCATO |
| VSCO | Mezzi sociali | BLOCCATO |
| Messaggistica/Social | BLOCCATO | |
| Messaggistica | CONSENTITO | |
| Whisper | Sociale anonimo | BLOCCATO |
| Wizz | Mezzi sociali | BLOCCATO |
| Yik Yak | Sociale anonimo | BLOCCATO |
| Yope | Mezzi sociali | BLOCCATO |
| Yubo | Mezzi sociali | BLOCCATO |
La dashboard principale è un'app Web progressiva (PWA). Non è necessario installare nulla da un app store: apri semplicemente il browser e vai su:
https://lexmatrixguard.com/dashboard
La creazione dell'account è soggetta a invito per motivi di sicurezza. Avrai bisogno di un codice invito per registrarti.
Dopo aver creato il tuo account, un'e-mail di verifica verrà inviata alla tua casella di posta:
Durante la registrazione, sceglierai la tua Modalità di configurazione dei dispositivi. Questo determina se le funzionalità di protezione del desktop (estensione del browser, daemon, monitoraggio dei battiti, avvisi del desktop) sono visibili nella tua dashboard.
Una volta verificata la tua email, ti verrà richiesto di inserire il PIN di sicurezza di 6 cifre per accedere alla dashboard. Questo è il PIN impostato durante la registrazione.
Se hai già un account:
Se hai dimenticato la password, fai clic su "Password dimenticata?" nella schermata di accesso per ricevere un'email di reimpostazione.
Dopo aver effettuato l'accesso, vedrai la dashboard principale. Questo è il tuo centro di controllo. La dashboard è organizzata in le seguenti sezioni, ciascuna spiegata in dettaglio nelle sezioni seguenti:
La barra di navigazione superiore contiene:
La scheda Coprifuoco ti consente di programmare un periodo di silenzio notturno durante il quale gli avvisi vengono soppressi e i dispositivi secondari sono bloccati. Ciò ti garantisce di svegliarti con una dashboard pulita senza spam di avvisi durante la notte.
Quando è attivo il coprifuoco:
isWithinCurfew() e ignora le scritture Firestore, i push FCM o i riconoscimenti automatici in base alle tue impostazioni
La scheda Modalità di configurazione dei dispositivi ti consente di passare tra le modalità Solo Mobile e Mobile + Desktop. Questo controlla se la sezione Protezione Desktop (associazione dell'estensione del browser, download del daemon, monitoraggio dei battiti, avvisi di manomissione del desktop) è visibile nella tua dashboard.
Puoi gestire più figli da un unico account genitore. Ogni bambino ha il proprio profilo, impostazioni di applicazione, e credenziali di accesso all'app mobile.
Utilizza il selettore a discesa BAMBINO nella parte superiore della dashboard per passare da un profilo bambino all'altro. La dashboard si aggiorna per mostrare le impostazioni del bambino selezionato e lo stato del dispositivo.
Dopo aver creato il profilo, viene visualizzata una casella di avviso verde che mostra l'indirizzo email generato dal bambino e ricordandoti la password che hai impostato. Queste sono le credenziali che tuo figlio utilizzerà per accedere sul proprio dispositivo mobile.
Il livello legislativo principale è il passaggio principale per l'applicazione delle norme sulle piattaforme legalmente vietate. Quando è attivo (sposta verso destra, colore ciano), tutte le piattaforme vietate vengono bloccate sul dispositivo di tuo figlio.
La scheda Integrità dispositivo mostra lo stato in tempo reale del dispositivo di tuo figlio. Visualizza:
L'Enforcement Kill Switch è un controllo di emergenza che ti consente di disattivare da remoto tutti i blocchi della piattaforma sul dispositivo di tuo figlio. Ciò è utile se è necessario concedere temporaneamente l'accesso completo (ad esempio per un requisito scolastico).
La matrice di assegnazione del tempo controlla quanto tempo tuo figlio può trascorrere su TIMED piattaforme (attualmente Twitch e YouTube). Il budget temporale è condiviso tra tutte le app a tempo.
Fai clic su "+15 MIN UPLINK" per aggiungere 15 minuti al budget temporale. Ciò non richiede un PIN: il tempo concesso è sempre disponibile.
Fai clic su "FORZA BLOCCO" per azzerare immediatamente il budget temporale e bloccare tutte le app a tempo. Ciò richiede il PIN di sicurezza.
Mentre le piattaforme legalmente vietate (Facebook, Instagram, TikTok, ecc.) vengono applicate automaticamente dal lato server elenco legale, 48 piattaforme sono esenti dal divieto legale e completamente controllabili dai genitori. Tra queste figurano le app di messaggistica (WhatsApp, Telegram, Discord, Signal, Session, WeChat, Viber, Threema, Line, IMO, BOTIM, Kik), hub di gioco/social (Roblox, Fortnite, Minecraft, VRChat, Rec Room, IMVU, Habbo Hotel, Steam Community), app social di nicchia (Rednote, Lemon8, Yope, BeReal, Pinterest, Bluesky, Mastodon, Lemmy, Nostr), app anonime (Whisper, NGL, Yik Yak, Sarahah, Sendit, Fizz), App complementari AI (Character.ai, Replika, Chai), piattaforme video/streaming (Bilibili, Dailymotion, Rumble, Trovo, DLive), e app per foto/utilità (Canva, Locket, NoteIt, Geneva, Matrix/Element).
La maggior parte di questi per impostazione predefinita sono BLOCCATO per colmare le lacune nella migrazione. Per impostazione predefinita, WhatsApp e Telegram sono CONSENTITO per le comunicazioni familiari. Puoi alternare ciascuno di essi tra tre stati in qualsiasi momento. Ogni modifica richiede il PIN di sicurezza a 6 cifre ed è verificata lato server.
| Stato | Distintivo | Effetto |
|---|---|---|
| PERMETTERE | CONSENTITO | La piattaforma è liberamente accessibile, nessun blocco su nessun dispositivo. |
| BLOCCARE | BLOCCATO | L'app e i domini web della piattaforma sono bloccati su tutti i client di applicazione (estensione mobile + desktop). |
| TEMPORIZZATO | TEMPO | La piattaforma è consentita solo finché il Time Wallet dispone di budget rimanente. Quando il budget si esaurisce, la piattaforma viene automaticamente bloccata. |
updatePolicy protetta da PIN
con platformStates: { [platformName]: state }. Il trigger syncActiveBlocks quindi si aggiorna
active_blocks/current, che le app mobili e l'estensione del browser desktop leggono in tempo reale.
Tutte le modifiche vengono registrate in policy_audit/{timestamp}.
Questa tabella mostra ogni piattaforma monitorata, la sua categoria, lo stato legale e lo stato di applicazione attuale. Ti offre una panoramica rapida di ciò che è bloccato, temporizzato o consentito sul dispositivo di tuo figlio.
Sotto la tabella della piattaforma, vedrai sei pillole regionali che indicano quali quadri giuridici vengono applicati:
Oltre a bloccare 58 piattaforme individuali per nome, LexMatrix Guard applica 6 categorie limitate che rilevano app sconosciute o emergenti in base al tipo. Anche se un'app di nicchia non è nel nostro elenco di 58 piattaforme, blocco delle categorie garantisce che sia ancora bloccato in base al tipo di app.
| Categoria | Descrizione | Stato predefinito |
|---|---|---|
| Mezzi sociali | App di social networking (Facebook, Instagram, TikTok, ecc.) | BLOCCATO |
| Streaming live | Piattaforme di trasmissione in diretta (Twitch, Kick, DLive, Trovo) | BLOCCATO |
| Gioco/Sociale | Piattaforme di gioco con funzionalità social (Roblox, Fortnite, Minecraft, VRChat) | BLOCCATO |
| Sociale anonimo | App social anonime/effimere (Whisper, NGL, Yik Yak, Sarahah) | BLOCCATO |
| IA/Sociale | Companion AI e app social AI (Character.ai, Replika, Chai) | BLOCCATO |
| Video/Streaming | Piattaforme di condivisione e streaming video (YouTube, Bilibili, Dailymotion, Rumble) | TEMPO |
LexMatrix Guard estende il blocco basato su categorie al livello di risoluzione DNS, prevenendo tuo figlio dall'eludere i blocchi utilizzando server DNS alternativi, app VPN che instradano il DNS esternamente, o servizi DNS-over-HTTPS (DoH) / DNS-over-TLS (DoT).
Quando il blocco di categorie o piattaforme è attivo su iOS, l'app di applicazione intercetta le query DNS all'interno del file Estensione di rete (iOS) e blocca la risoluzione di qualsiasi dominio nella blocklist DNS. Le query bloccate ricevono una risposta NXDOMAIN, facendo sì che il dispositivo creda al dominio non esiste, piuttosto che semplicemente scadere.
La dashboard visualizza una scheda di stato "FILTRO DNS" nella sezione Protezione mobile, accanto alle schede Core Legislation Layer e Device Integrity. La carta mostra:
La scheda mostra anche il tipo di risolutore — Estensione di rete per iOS — in base alla piattaforma del dispositivo del bambino (il filtraggio DNS è supportato solo sui dispositivi iOS).
LexMatrix Guard esegue la scansione del dispositivo di tuo figlio ogni 30 minuti e segnala tutte le app installate al tuo cruscotto. Ciò ti offre una visibilità completa di ciò che è presente sul dispositivo di tuo figlio, non solo delle piattaforme che possiedi configurato esplicitamente.
La sezione "Inventario delle app installate" viene visualizzata nella dashboard sotto il controllo dell'interazione della piattaforma. Elenca tutte le app non di sistema installate sul dispositivo di tuo figlio, in ordine alfabetico, mostrando:
Quando la scansione del dispositivo rileva una nuova app che non è presente nella mappa della piattaforma conosciuta, LexMatrix Guard ti invia immediatamente un avviso NEW_APP_DETECTED. L'avviso appare come un banner nella parte superiore del dashboard e comprende:
È necessario inserire il PIN di sicurezza per classificare l'app. Una volta classificato, l'app di controllo verrà installata sul dispositivo del bambino riceve l'aggiornamento in tempo reale.
La lista bloccata proveniente dalla comunità consente ai genitori di effettuare il crowdsourcing della scoperta delle minacce. Quando un genitore scopre un'app sospetta che non è nell'elenco delle 58 piattaforme o in una categoria limitata, possono segnalarla alla community. Quando un numero sufficiente di genitori nella stessa regione segnala la stessa app, questa viene automaticamente promossa in una lista di controllo e tutti gli altri genitori in quella regione ricevono un avviso.
Il report viene inviato alla reportCommunityApp Cloud Function, che lo registra nel file
community_blocklist Raccolta Firestore, limitata alla tua regione.
onCommunityAppPromoted attiva ed esegue la scansione di tutti i dispositivi dei bambini in quella regione per l'app segnalata.Quando un'app viene promossa alla lista di controllo, l'avviso sulla dashboard mostra:
LexMatrix Guard utilizza l'analisi dei modelli di eventi di accessibilità su Android per rilevare un'app non classificata si comporta come una piattaforma di social media. Anche se un'app non è nell'elenco delle 58 piattaforme o in una categoria limitata, il classificatore comportamentale può contrassegnarlo in base ai modelli di interfaccia utente.
Il BehavioralClassifier su Android monitora gli eventi di accessibilità (modifiche dello stato delle finestre, modifiche dei contenuti,
visualizzare i clic) e cerca tre modelli comportamentali:
Quando viene rilevato un modello comportamentale, sulla dashboard viene visualizzato un avviso BEHAVIORAL_FLAG con:
Gli avvisi utilizzano un tempo di recupero di 30 minuti per prevenire lo spam. Se tocchi BLOCCA app, l'app viene aggiunta a
behavioralFlags e verrà bloccato sul dispositivo del bambino in tempo reale.
Molte piattaforme di gioco (Roblox, Fortnite, Minecraft, Rec Room, VRChat) dispongono di sistemi di chat in-game utilizzati dai bambini
per una comunicazione non moderata. GamingChatDetector di LexMatrix Guard su Android analizza l'accessibilità
albero dei nodi per rilevare i modelli dell'interfaccia utente della chat all'interno di queste app di gioco.
Il rilevatore cerca elementi dell'interfaccia utente della chat specifici del gioco:
Quando viene rilevata l'interfaccia utente della chat in un'app di gioco, viene creato un avviso GAMING_CHAT_DETECTED con un intervallo di 5 minuti raffreddamento. Il banner di avviso mostra:
Se l'app di gioco è già nel set bloccato, il servizio di controllo mostra una sovrapposizione della schermata di blocco quando viene rilevata la chat.
WhatsApp e Telegram sono esenti da divieti legali quindi i bambini possono comunicare con la famiglia. Tuttavia, il loro Le funzionalità Community, Canali e Gruppi pubblici vengono utilizzate da i bambini a partecipare agli spazi non moderati della comunicazione di massa. LexMatrix Guard può bloccare l'accesso a queste funzionalità specifiche all'interno delle app, senza bloccarle completamente.
| Caratteristica | App | Cosa fa |
|---|---|---|
| Comunità WhatsApp | Blocca l'accesso ai feed e al rilevamento dei gruppi della comunità | |
| Canali WhatsApp | Blocca l'accesso ai canali di trasmissione e successivi | |
| Canali Telegram | Telegramma | Blocca l'accesso ai canali di trasmissione e la partecipazione/visualizzazione |
| Gruppi Telegram | Telegramma | Blocca l'accesso alla partecipazione e alla visualizzazione del gruppo pubblico |
MessengerFeatureBlocker analizza l'albero dei nodi di accessibilità per modelli di interfaccia utente noti (etichette di schede,
titoli delle schermate, testi dei pulsanti) associati a funzionalità limitate. Quando viene rilevata una funzionalità limitata:
Su iOS, l'API Screen Time non supporta il blocco a livello di funzionalità all'interno delle app. Quando qualsiasi funzionalità di messaggistica si blocca è attivo, LexMatrix Guard blocca l'intera app (WhatsApp o Telegram) come fallback.
Il banner di avviso sulla dashboard mostra (in blu):
Quando tuo figlio disattiva il servizio di controllo sul suo dispositivo, verrà visualizzato un banner AVVISO DI MANOMISSIONE rosso e lampeggiante appare nella parte superiore del dashboard. Mostra:
Se il dispositivo del bambino non ha inviato un battito cardiaco per più di 10 minuti (ma non è stato attivato alcun avviso di manomissione), viene visualizzato un avviso color ambra: "Nessun battito cardiaco dal dispositivo figlio in oltre 10 minuti".
Nella parte inferiore della dashboard, la sezione STORICO AVVISI MANOMISSIONE mostra un registro completo di tutti gli avvisi. Per impostazione predefinita, l'elenco mostra i 5 avvisi più recenti. Se ce ne sono più di 5, puoi scorrere verticalmente all'interno del file elenco per visualizzare le voci più vecchie.
Ciascuna voce di avviso mostra:
LexMatrix Guard monitora lo stato della carta SIM di tuo figlio in tempo reale. Se la carta SIM viene rimossa, scambiato con uno diverso, o il bambino passa a un dispositivo completamente diverso, un avviso istantaneo viene inviato alla dashboard principale. Ciò impedisce ai bambini di aggirare l'applicazione spostando il proprio account su un nuovo dispositivo non monitorato.
L'app mobile di controllo registra un hash crittografico della carta SIM del bambino al momento dell'accesso e lo memorizza come hash SIM autorizzato sul server. Ad ogni battito cardiaco (ogni 30 secondi), l'app controlla lo stato attuale della SIM e lo confronta con l'hash autorizzato:
Quando viene rilevato uno di questi eventi, viene scritto un avviso di manomissione nella cronologia degli avvisi del bambino e viene inviato un push la notifica viene inviata immediatamente ai dispositivi dei genitori.
Quando viene visualizzato un avviso SIM_CHANGED sul dashboard, vengono visualizzati due pulsanti con PIN:
Entrambe le azioni richiedono il PIN di sicurezza a 6 cifre, che viene verificato lato server da
authorizeSimChange Funzione Cloud.
Gli avvisi relativi alla SIM vengono visualizzati nel feed Cronologia avvisi di manomissione nella parte inferiore del dashboard. insieme ad altri avvisi di manomissione. Ogni avviso SIM mostra:
SIM_REMOVED, SIM_CHANGED o DEVICE_SWITCH_DETECTED)
Il Desktop Enforcer Daemon è un programma in background leggero che viene eseguito sul computer di tuo figlio. Computer Windows, macOS o Linux e termina le applicazioni vietate a livello del sistema operativo — anche se vengono avviati al di fuori del browser. Funziona insieme all'estensione del browser da fornire copertura completa del desktop.
Il demone è progettato per genitori non tecnici: non è richiesta alcuna configurazione manuale.
daemon_config.json..exe su Windows).Quando il demone termina un eseguibile proibito, appare un banner verde DESKTOP ENFORCER sulla dashboard principale. Mostra:
Su Windows, il demone installa tre livelli indipendenti di persistenza per impedire a tuo figlio disabilitandolo:
| Strato | Cosa fa |
|---|---|
| Servizio Windows | Si avvia automaticamente all'avvio. Se il bambino termina il processo tramite Task Manager, Windows lo riavvia automaticamente entro 30 secondi. |
| Watchdog attività pianificate | Riavvia il demone ogni 5 minuti se non è in esecuzione. Sopravvive anche se il servizio viene eliminato. |
| Chiave di esecuzione del registro | Avvia automaticamente il demone quando il bambino accede al proprio account Windows. |
Su macOS, il demone installa un plist LaunchAgent su
~/Library/LaunchAgents/com.lexmatrix.guard.plist con KeepAlive impostato su
vero. Ciò garantisce che il demone si avvii automaticamente quando il bambino accede e si avvii automaticamente
riavviato se ucciso.
Su Linux è installato un servizio utente systemd su
~/.config/systemd/user/lexmatrix-guard.service con Riavvia=sempre,
fornendo lo stesso comportamento di avvio automatico e riavvio in caso di arresto anomalo.
daemon_config.json viene creato con
Autorizzazioni 0600 (solo lettura/scrittura del proprietario) per impedire ad altri utenti del sistema di accedere
leggendo il segreto HMAC del demone.Il demone non esegue solo la corrispondenza in base al nome binario, ma controlla anche i nomi alias per ciascuno piattaforma di destinazione. Questo rileva i file binari rinominati, le varianti portatili e le build beta/canary. Per esempio:
DiscordPTB.exe, DiscordCanary.exetdesktop.exe, TelegramDesktop.exetor-browser.exe, torbrowser.exeSu Windows, il demone rileva anche i processi WSL (Windows Subsystem for Linux).
Se wsl.exe è in esecuzione, il demone controlla i processi Linux all'interno del contenitore WSL per
binari della piattaforma bloccati.
Il battito cardiaco del demone appare nella sezione Protezione desktop della dashboard, a fianco il battito cardiaco dell'estensione del browser. La scheda del dispositivo mostra:
daemon_config.json, il daemon
continua a eseguire e terminare gli eseguibili proibiti: semplicemente non può inviare avvisi o heartbeat al cloud.
Ciò garantisce che l'applicazione continui anche se il file di configurazione viene eliminato accidentalmente.Gli eventi di blocco dei demoni vengono visualizzati anche nel feed Cronologia avvisi di manomissione nella parte inferiore del file dashboard, contrassegnati con un badge verde DESKTOP DAEMON in modo da poterli distinguere da estensione del browser e avvisi dell'app mobile.
Il PIN di sicurezza a 6 cifre protegge tutte le azioni sensibili sulla dashboard ed è necessario per uscire app di controllo sul dispositivo di tuo figlio. Puoi modificare il tuo PIN in qualsiasi momento.
Per uscire dalla dashboard principale è necessario il PIN di sicurezza per motivi di sicurezza.
Se inserisci il PIN sbagliato, viene visualizzato l'errore "PIN di sicurezza errato" e puoi riprovare.
L'app di applicazione della normativa Android viene eseguita sul telefono Android di tuo figlio (Android 8.0/API 26 o versioni successive). Utilizza un servizio di accessibilità per rilevare e bloccare l'avvio delle app e l'amministrazione del dispositivo per impedire la disinstallazione.
Alcuni produttori Android (Xiaomi, Oppo, Vivo, Samsung) interrompono in modo aggressivo i servizi in background per risparmiare batteria. Per garantire un’applicazione affidabile:
L'app di applicazione della normativa iOS viene eseguita sull'iPhone o sull'iPad di tuo figlio (iOS 16.0 o versione successiva). Utilizza i Controlli famiglia di Apple (Screen Time API) per bloccare le app a livello di sistema operativo.
Dopo aver installato l'app di controllo sul dispositivo di tuo figlio, devi accedere utilizzando le credenziali del bambino che sono stati generati quando hai creato il loro profilo (vedi Sezione 4.2).
Una volta effettuato l'accesso, l'app di controllo viene eseguita silenziosamente in background. Ecco cosa succede:
Per le app TIMED (Twitch, YouTube), il bambino potrà utilizzarle liberamente fino al il budget temporale si esaurisce. L'app mobile segnala l'utilizzo al server ogni 30 secondi. Quando il budget è esaurito, l'app viene bloccata automaticamente.
Inoltre, le piattaforme controllate dai genitori (Discord, Telegram e WhatsApp) possono essere impostate dal genitore sullo stato TIMED sulla dashboard. Se impostati su TIMED, sono soggetti allo stesso budget orario del Time Wallet e verranno automaticamente bloccati non appena il portafoglio si esaurisce.
Per uscire dall'app di controllo sul dispositivo del bambino è necessario il PIN di sicurezza del genitore. Ciò impedisce ai bambini di disattivare l'applicazione disconnettendosi.
Viene visualizzata la schermata "Protezione disabilitata" con le istruzioni per disabilitare l'accessibilità nelle Impostazioni. Il genitore può riattivare la protezione in qualsiasi momento toccando "Riattiva protezione".
Il dispositivo del bambino non ha ancora inviato un battito cardiaco. Controlla che:
Il dispositivo del bambino non invia segnalazioni da più di 10 minuti. Il dispositivo può essere:
AccessibilityGuardService dell'app dovrebbe rilevarlo e bloccare il dispositivo. Vedrai un avviso TAMPER_DETECTED sul cruscotto. Sul dispositivo del bambino, un blocco a schermo intero ne impedisce l'utilizzo finché il servizio di accessibilità non viene riattivato. Vai a Impostazioni → Accessibilità → LexMatrix Guard → ON per ripristinare l'applicazione.
Contattare il supporto LexMatrix Guard. Per motivi di sicurezza, il ripristino del PIN non è disponibile tramite l'interfaccia dell'app.
No. L'utilizzo del tempo viene monitorato lato server. L'app mobile segnala l'utilizzo ogni 30 secondi e cancella i dati dell'app non influisce sul record dell'utilizzo accumulato del server.
La dashboard non si aggiornerà in tempo reale, ma l'applicazione continua sul dispositivo del bambino: funziona in modo indipendente in base all'ultima policy ricevuta. Quando Internet ritorna, aggiorna la dashboard per vedere lo stato più recente.
L'app di applicazione continua ad applicare offline l'ultima policy ricevuta. Verrà visualizzato il dashboard HEARTBEAT_STALE dopo 10 minuti. Quando il dispositivo si riconnette, riprende a inviare battiti cardiaci e il la dashboard si aggiorna automaticamente.
SÌ. Accedi alla PWA su qualsiasi browser/dispositivo con l'e-mail e la password del tuo genitore. La dashboard si sincronizza in tempo reale.
Controlla la presenza di un banner di errore rosso sotto il selettore secondario: mostrerà eventuali errori di salvataggio della policy. Assicurati di averlo fatto una connessione Internet stabile e prova il pulsante AGGIORNA.
Se il demone è in esecuzione ma il dashboard non mostra un battito cardiaco:
daemon_config.json sia nella stessa cartella del binario del daemonSu Windows, il livello di servizio Windows riavvia automaticamente il demone entro 30 secondi. Se anche il servizio è disabilitato, il watchdog Attività pianificata lo riavvierà entro 5 minuti. Se entrambi falliscono, riceverai un avviso di manomissione DESKTOP_HEARTBEAT_STALE entro 3 minuti.
Il bambino può eliminare il file binario, ma questo interrompe tutti i livelli di persistenza e ferma i battiti cardiaci, attivando un avviso DESKTOP_HEARTBEAT_STALE sulla tua dashboard entro 3 minuti. Saprai immediatamente che il demone è stato manomesso. Scaricalo nuovamente dal popup dell'estensione del browser.
Tuo figlio ha installato un'app da una fonte diversa dal Play Store ufficiale (Android) o dall'App Store (iOS). Questo si chiama "sideloading" e può rappresentare un rischio per la sicurezza. L'avviso mostra quale app è stata trasferita localmente e la sua fonte del programma di installazione. Puoi bloccare l'app direttamente dal banner di avviso sulla dashboard.
Il dispositivo di tuo figlio è online e invia battiti cardiaci, ma il reporter sull'utilizzo a tempo ha smesso di segnalare per più di 10 minuti mentre il bambino ha ancora del budget cronometrato rimanente. Ciò potrebbe indicare che il bambino ha trovato un modo per interferire con il servizio di monitoraggio dell'utilizzo. Controlla il dispositivo del bambino per garantire l'applicazione l'app funziona correttamente e non è stata manomessa.
Una volta compilata in un ambiente macOS utilizzando Xcode, l'app di applicazione iOS può essere distribuita tramite i profili di provisioning TestFlight o Apple Developer. Durante la configurazione, il dispositivo del bambino richiederà di abilitare l'API Controlli famiglia. Questa configurazione richiede la password dell'ID Apple del genitore per confermare e impedire al bambino di eliminare o disattivare l'app.
La risoluzione n. 106 del governo degli Emirati Arabi Uniti impone limiti di età sulle piattaforme di social media per i bambini sotto i 15 anni. Quando selezioni la regione degli Emirati Arabi Uniti durante la registrazione del genitore o la creazione del profilo, lo scudo di conformità legale configura automaticamente le impostazioni predefinite di accesso alla piattaforma per allinearsi con questo divieto legale per i minori di 15 anni.
SÌ. Ogni profilo figlio ha le proprie impostazioni. La piattaforma monitora e applica automaticamente le corrette regole di conformità locali (Australia, Brasile, Emirati Arabi Uniti o Regno Unito) in base alla regione selezionata quando crei o modifichi il profilo del bambino sulla dashboard.
Questa sezione riassume le integrazioni e il rafforzamento della sicurezza rilasciati negli aggiornamenti recenti. Copre le nuove regioni di conformità di Indonesia e Malesia, gli aggiornamenti della dashboard PWA e le funzionalità di sicurezza del client che i genitori dovrebbero conoscere.
LexMatrix Guard ora supporta due ulteriori regioni di conformità, portando il totale a sei:
Durante la registrazione dei genitori e durante la creazione o la modifica di un profilo figlio, selezionare la regione di conformità corretta in modo da caricare i limiti legali minimi e i valori predefiniti regionali corretti. I blocchi specifici della regione (ad esempio YouTube e Twitch bloccati negli Emirati Arabi Uniti, in Brasile, in Indonesia e in Malesia) vengono applicati automaticamente.
La dashboard genitori ha ricevuto una serie di nuovi controlli e indicatori di stato:
A seguito dell'audit di sicurezza di LexMatrix Guard, sono state aggiunte o rafforzate diverse protezioni rivolte al genitore e al client:
notificationPrivacy su full, minimal o none sul tuo documento utente per controllare quanti dettagli dell'avviso appaiono sulle notifiche della schermata di blocco.getSensitiveAlertDetail.strong e a) e 18 test XSS rifiutano script, gestori di eventi e URL non sicuri.unsafe-inline è stato rimosso da style-src in tutte le rotte statiche del sito web e nella rotta della dashboard. Tutti gli attributi di stile in linea sono stati sostituiti con classi CSS.CryptoKey non estraibile in IndexedDB. I segreti non elaborati non vengono più utilizzati per le richieste a stato stabile e il fallback HMAC legacy è stato rimosso.daemon_config.json per il demone desktop./daemon/v1.0.0/. Firebase Hosting memorizza questi nella cache con intestazioni immutabili. Il demone controlla /daemon/manifest.json per gli aggiornamenti, applica l'anti-downgrade e rispetta la revoca di emergenza.icacls, i plist di LaunchAgent macOS e i file di servizio systemd di Linux sono impostati in sola lettura (0444), e l'intervallo del watchdog delle attività pianificate è stato ridotto a 3 minuti per un ripristino più rapido.DESKTOP_INCOGNITO_ATTEMPT.dnsFilteringMode esplicito di monitoring-only, configured, enforced o degraded, con badge colorati e descrizioni localizzate sulla dashboard.android.util.Log con un wrapper SafeLog controllato dal debug, in modo che i dati sensibili non appaiano in logcat.SimStateReceiver e BootReceiver ora convalidano le azioni dell'intento e verificano lo stato di esecuzione reale di AccessibilityGuardService anziché presumerlo da una trasmissione.BOCHA ("Bring Our Children Home Again") è l'indicatore della dashboard che LexMatrix Guard sta agendo come un airlock digitale sul dispositivo. Bloccando localmente gli handshake del dominio delle piattaforme vietate prima che qualsiasi connessione si risolva, il sistema impedisce alle richieste di verifica dell'età delle Big Tech di richiedere la scansione del passaporto del bambino, i collegamenti eID o le scansioni biometriche del viso. La scheda mostra Identity Protection: Sovereign / Anonymous e Biometric Prompts: Pre-empted (0 Loaded) mentre l'airlock dell'identità è attivo.
| Termine | Senso |
|---|---|
| PWA | Progressive Web App: un'app Web che si installa come un'app nativa sulla schermata iniziale del telefono |
| App per l'applicazione delle norme | L'app mobile installata sul dispositivo del bambino che blocca le app e applica i criteri |
| Scudo globale | L'interruttore principale per l'applicazione della piattaforma legalmente vietata |
| Kill Switch | Attiva/disattiva di emergenza per disabilitare da remoto il blocco delle piattaforme non vietate |
| PIN di sicurezza | Codice a 6 cifre richiesto per tutte le azioni sensibili (attiva/disattiva, blocco, disconnessione) |
| Battito cardiaco | Segnale periodico dal dispositivo del bambino che conferma che è online e che l'applicazione è attiva |
| Avviso manomissione | Avviso attivato quando il minore disattiva o interferisce con il servizio di controllo |
| Assegnazione del tempo | Il budget temporale condiviso per le piattaforme TIMED (Twitch, YouTube) |
| BLOCCATO | La piattaforma è completamente bloccata: il bambino non può aprirla |
| TEMPORIZZATO | La piattaforma è consentita ma limitata dal budget temporale |
| CONSENTITO | La piattaforma è liberamente accessibile (ad esempio app esenti come WhatsApp) |
| Servizio di accessibilità | Funzionalità del sistema Android utilizzata per rilevare e bloccare l'avvio di app |
| Controlli famiglia | L'API Screen Time di Apple utilizzata su iOS per bloccare le app a livello del sistema operativo |
| Amministrazione dispositivo | Funzionalità Android che impedisce la disinstallazione dell'app |
| Account autenticazione figlio | Credenziali di accesso dedicate per il dispositivo di un bambino (non è possibile modificare i criteri) |
| Blocchi attivi | Dati di sola lettura sul cloud che l'app mobile legge per sapere quali app bloccare |
| Blocco per categoria | 6 categorie limitate (Social media, Live-Streaming, Giochi/Social, Social anonimi, AI/Social, Video/Streaming) bloccate per impostazione predefinita per individuare app sconosciute per tipo |
| Filtro DNS | Blocco DNS sensibile alla categoria a livello di rete. Intercetta le query DNS nel tunnel VPN (Android) o nell'estensione di rete (iOS) e blocca la risoluzione dei domini limitati, impedendo l'elusione tramite server DNS alternativi |
| NXDOMAIN | Un codice di risposta DNS che indica che il dominio richiesto non esiste. Utilizzato dal filtro DNS per bloccare i domini con restrizioni |
| DoH/DoT | DNS-over-HTTPS / DNS-over-TLS: protocolli DNS crittografati che possono aggirare il tradizionale filtraggio DNS. LexMatrix Guard blocca 20 endpoint DoH/DoT noti per prevenire l'elusione |
| Inventario delle app | Un elenco completo di tutte le app non di sistema installate sul dispositivo del bambino, scansionato ogni 30 minuti e visualizzato in ordine alfabetico sulla dashboard |
| Avviso nuova app | Avviso attivato quando la scansione del dispositivo rileva un'app non presente nella mappa della piattaforma conosciuta, con i pulsanti BLOCCA/TEMPORIZZATO/CONSENTI con un solo tocco |
| Lista bloccata della community | Un elenco di app segnalate con ambito regionale e proveniente dai genitori. Quando 3 genitori segnalano la stessa app, questa viene promossa nella lista di controllo e gli avvisi vengono inviati a tutti i genitori in quella regione |
| Lista di controllo | Stato assegnato a un'app segnalata dalla community dopo 3 segnalazioni. Attiva avvisi a tutti i genitori nella regione i cui figli hanno installato l'app |
| Classificazione comportamentale | Funzionalità della fase 4 che analizza i modelli di eventi di accessibilità su Android per rilevare le app che si comportano come i social media (interfaccia utente dei feed social, infrastruttura di messaggistica, sistemi di profili). Avvisa il genitore con un avviso BEHAVIORAL_FLAG |
| App social di tendenza | Funzionalità della Fase 4 che analizza quotidianamente il feed RSS dell'App Store di Apple per individuare le app di social networking di tendenza in cinque regioni (AU, Regno Unito, AE, Stati Uniti, GB). Avvisa i genitori i cui figli hanno installato le nuove app di tendenza |
| Rilevamento chat di gioco | Funzionalità di fase 4 che rileva l'interfaccia utente della chat di gioco in Roblox, Fortnite, Minecraft, Rec Room e VRChat tramite l'analisi dell'albero dei nodi di accessibilità. Crea avvisi GAMING_CHAT_DETECTED con un tempo di recupero di 5 minuti |
| Blocco delle funzionalità di Messenger | Funzionalità di Fase 4 che blocca l'accesso alle comunità/canali WhatsApp e ai canali/gruppi Telegram all'interno delle app. Su Android, premi Indietro per allontanarti. Su iOS, blocca l'intera app come fallback |
| Daemon di Desktop Enforcer | Un leggero programma in background Go che termina gli eseguibili vietati a livello del sistema operativo su Windows, macOS e Linux. Scaricato automaticamente dal popup dell'estensione del browser con rilevamento del sistema operativo. Invia eventi di blocco e heartbeat firmati HMAC a Cloud Functions |
| daemon_config.json | File di configurazione generato dall'estensione del browser durante l'accoppiamento, contenente gli URL parentId, childId, deviceId, daemonSecret e Cloud Function del dispositivo. Posizionato accanto al binario del demone in modo che possa autenticarsi con il backend |
| daemonSecret | Un segreto esadecimale da 64 byte generato durante l'associazione del dispositivo, utilizzato per l'autenticazione HMAC-SHA256 tra il daemon Go e Cloud Functions. Archiviato in Firestore sul documento del dispositivo e consegnato al demone tramite daemon_config.json |
| DESKTOP_DAEMON_BLOCKED | Tipo di avviso creato quando il demone Go termina un eseguibile proibito. Visualizzato come banner verde "DESKTOP ENFORCER" sulla dashboard principale con il nome della piattaforma e i dettagli del binario |
| Persistenza antimanomissione | Difesa di Windows a tre livelli che impedisce al bambino di disabilitare il demone: servizio Windows (avvio automatico + riavvio in caso di errore), watchdog attività pianificate (riavvio ogni 5 minuti) e chiave di esecuzione del registro (avvio automatico all'accesso). macOS utilizza LaunchAgent con KeepAlive; Linux usa systemd con Restart=always |
| Rilevamento app trasferite localmente | Funzionalità di sicurezza che tiene traccia della fonte di installazione di ciascuna app sul dispositivo del bambino. Le app installate da origini non Play Store o non App Store (caricate localmente) attivano avvisi SIDELOADED_APP_DETECTED con notifiche push FCM al genitore |
| Utilizzo temporizzato non aggiornato | Tipo di avviso attivato quando un bambino ha un budget temporizzato rimanente e il dispositivo funziona attivamente, ma il reporting sull'utilizzo temporizzato è stato interrotto per >10 minuti. Indica un potenziale bypass da parte del client dei report sull'utilizzo |
| Verifica app | Applicazione Firebase App Check: verifica l'integrità dell'app su tutte le funzioni Cloud richiamabili in produzione tramite la variabile di ambiente ENFORCE_APP_CHECK. Lo script Predistribuzione blocca la distribuzione se non impostato |
| Politiche aziendali | Modelli di criteri gestiti da Chrome/Edge/Firefox per distribuzioni aziendali: estensione con installazione forzata, rimozione del blocco, disattivazione della modalità in incognito/ospite, disattivazione degli strumenti per sviluppatori. Vedi estensione-browser/ENTERPRISE-POLICIES.md |
| Idempotenza del webhook | Gli ID evento webhook Stripe e PayPal vengono archiviati nella raccolta webhook_events Firestore per impedire la generazione di codici di invito duplicati dai tentativi del webhook |
| Rilevamento SIM | Monitoraggio in tempo reale dello stato della carta SIM del bambino. Rileva la rimozione della SIM, gli scambi di SIM e i cambi di dispositivo confrontando un hash crittografico della SIM corrente con l'hash autorizzato archiviato sul server |
| SIM_REMOVED | Tipo di avviso attivato quando la scheda SIM viene rimossa fisicamente dal dispositivo del bambino |
| SIM_CHANGED | Tipo di avviso attivato quando viene inserita una scheda SIM diversa (l'hash non corrisponde più all'hash autorizzato). Il genitore può ACCETTARE o RIFIUTARE la modifica tramite i pulsanti con PIN |
| DEVICE_SWITCH_DETECTED | Tipo di avviso attivato quando viene effettuato l'accesso all'account del bambino su un dispositivo diverso, indicando un potenziale tentativo di aggirare l'applicazione migrando su un nuovo telefono |
| autorizzaSimChange | Funzione cloud che elabora le azioni ACCETTA o RIFIUTA del genitore sugli avvisi di modifica della SIM. Richiede la verifica del PIN di 6 cifre. ACCETTA aggiorna l'hash della SIM autorizzata; REJECT contrassegna l'avviso come intensificato |
| Device Mode | Un'impostazione per bambino ('mobile_only' o 'mobile_desktop') selezionata durante la registrazione dei genitori e modificabile tramite un interruttore della dashboard protetto da PIN. Quando impostato su 'mobile_only', la sezione Protezione Desktop è nascosta, le sottoscrizioni dei dispositivi desktop e il polling dei heartbeat sono saltati, e la generazione di avvisi desktop lato server è soppressa tramite l'helper isMobileOnly() |
| isMobileOnly() | Helper lato server in functions/lib/notifications.js che controlla il campo deviceMode del documento del bambino. Restituisce true quando deviceMode === 'mobile_only', consentendo alle Cloud Functions di saltare la generazione di avvisi desktop per le famiglie solo mobile |