> Обхват, дати, констатации и отстраняване на тестовете за сигурност, които EthicsPortal провежда върху себе си. Тестове от самия доставчик, а не независим одит.

Source: https://ethicsportal.eu/bg/security-testing/
Updated: 2026-09-23

---

# Самостоятелно проведени тестове за сигурност

**Това са тестове, проведени от самия доставчик.** Извършват се от оператора, а не от независим оценител, и не заместват независимия външен тест за проникване, отбелязан като незаведен на [Trust](/trust/#certification-status). Публикуват се, защото съдържанието им е полезно за оценяващия доставчика дори когато липсва независимост.

Последна актуализация: 2026-09-05.

---

## Проведени тестове {#testing-performed}

| Дата | Вид | Обхват | Резултат |
|---|---|---|---|
| 2026-05-26 | Оценка на сигурността на ниво код | Статичен анализ, одит на зависимостите и ръчен преглед на удостоверяването, оторизацията и обработката на файлове | Обработката на качванията е определена като областта с най-висок риск. Констатациите са заведени в системата за проследяване и отстранени: сървърно ограничение на броя прикачени файлове, оторизация на директните качвания и почистване на параметри и IP адреси в дневниците |
| 2026-05-26 | Външен тест в продукционна среда, неразрушителен | Заглавни части на отговорите, конфигурация на TLS, публични страници и заявки за метаданни към продукционния хост | Пропуски в покритието на заглавните части на отговорите и липсващи метаданни за контакт по сигурността; зависимостта от външни CDN за статични ресурси е оценена като среден риск. Отстранено на 2026-05-27: метаданните за контакт по сигурността са публикувани, а защитата срещу отгатване на типа съдържание е разширена към статичните ресурси |
| 2026-06-09 | Преглед на удостоверяването | Обработка на бисквитки, жизнен цикъл на сесията, процеси с магически връзки и покани | Две констатации с информативна тежест. Отстранени на 2026-06-14: бисквитката за чакащо удостоверяване е преместена в криптирано хранилище, така че адресът не е четим от страна на клиента; обявеният срок на бисквитката за сесия вече съответства на сървърния срок на бездействие от 14 дни |
| 2026-08-27 | Удостоверен graybox тест | Достъп между организации, повишаване на права, mass assignment, достъп до сигнали в рамките на една организация, поверителност на прикачените файлове, изолация на SCIM и доверие в SAML твърденията | Не са открити дефекти в оторизацията. Границите на организация и роля издържаха във всеки тестван случай |
| 2026-08-27 | Преглед на експозицията в продукционна среда | Мрежова експозиция, укрепване на хоста, обработка на прокси заглавни части и работа с тайни | Заглавните части за препращане, подавани от клиента, се приемаха за доверени на origin, изложен пряко към интернет, което би позволило заобикаляне на ограниченията по IP адрес. Отстранено в същия ден. Премахната е и заглавна част, разкриваща времето за обработка на сървъра за всяка заявка. Остарялата заглавна част `Feature-Policy` беше заменена с `Permissions-Policy` на 2026-09-05 |

## Известни отворени констатации {#known-open-findings}

| Констатация | Позиция |
|---|---|
| Няма защитна стена за уеб приложения и няма CDN пред origin на приложението | Съзнателно решение. CDN извън ЕС пред канала за подаване на сигнали би противоречал на заявения на [Trust](/trust/) ангажимент за хостинг единствено в ЕС. Защитата срещу DDoS на мрежово ниво при хостинг доставчика заедно с ограничаването на заявките на ниво приложение е приетият компромис. |

## Какво не установява това {#what-this-does-not-establish}

- Операторът избра обхвата, проведе тестовете и докладва резултатите. Нищо от това не е проверено независимо.
- Преминаване без констатации е доказателство за тестваните случаи, а не за нетестваните.
- Контрол A.5.35 от [картата на контролите от Приложение А на ISO/IEC 27001:2022](/iso-27001/), независимият преглед на информационната сигурност, остава отворен по тази причина. Това е единственият контрол на онази страница, заведен като в процес на третиране.
