Пропуснете към основното съдържание
Изисква се от правото на ЕС за организации с 50+ служители

Самостоятелно проведени тестове за сигурност #

Това са тестове, проведени от самия доставчик. Извършват се от оператора, а не от независим оценител, и не заместват независимия външен тест за проникване, отбелязан като незаведен на Trust . Публикуват се, защото съдържанието им е полезно за оценяващия доставчика дори когато липсва независимост.

Последна актуализация: 2026-09-05.


Проведени тестове #

ДатаВидОбхватРезултат
2026-05-26Оценка на сигурността на ниво кодСтатичен анализ, одит на зависимостите и ръчен преглед на удостоверяването, оторизацията и обработката на файловеОбработката на качванията е определена като областта с най-висок риск. Констатациите са заведени в системата за проследяване и отстранени: сървърно ограничение на броя прикачени файлове, оторизация на директните качвания и почистване на параметри и IP адреси в дневниците
2026-05-26Външен тест в продукционна среда, неразрушителенЗаглавни части на отговорите, конфигурация на TLS, публични страници и заявки за метаданни към продукционния хостПропуски в покритието на заглавните части на отговорите и липсващи метаданни за контакт по сигурността; зависимостта от външни CDN за статични ресурси е оценена като среден риск. Отстранено на 2026-05-27: метаданните за контакт по сигурността са публикувани, а защитата срещу отгатване на типа съдържание е разширена към статичните ресурси
2026-06-09Преглед на удостоверяванетоОбработка на бисквитки, жизнен цикъл на сесията, процеси с магически връзки и поканиДве констатации с информативна тежест. Отстранени на 2026-06-14: бисквитката за чакащо удостоверяване е преместена в криптирано хранилище, така че адресът не е четим от страна на клиента; обявеният срок на бисквитката за сесия вече съответства на сървърния срок на бездействие от 14 дни
2026-08-27Удостоверен graybox тестДостъп между организации, повишаване на права, mass assignment, достъп до сигнали в рамките на една организация, поверителност на прикачените файлове, изолация на SCIM и доверие в SAML твърдениятаНе са открити дефекти в оторизацията. Границите на организация и роля издържаха във всеки тестван случай
2026-08-27Преглед на експозицията в продукционна средаМрежова експозиция, укрепване на хоста, обработка на прокси заглавни части и работа с тайниЗаглавните части за препращане, подавани от клиента, се приемаха за доверени на origin, изложен пряко към интернет, което би позволило заобикаляне на ограниченията по IP адрес. Отстранено в същия ден. Премахната е и заглавна част, разкриваща времето за обработка на сървъра за всяка заявка. Остарялата заглавна част Feature-Policy беше заменена с Permissions-Policy на 2026-09-05

Известни отворени констатации #

КонстатацияПозиция
Няма защитна стена за уеб приложения и няма CDN пред origin на приложениетоСъзнателно решение. CDN извън ЕС пред канала за подаване на сигнали би противоречал на заявения на Trust ангажимент за хостинг единствено в ЕС. Защитата срещу DDoS на мрежово ниво при хостинг доставчика заедно с ограничаването на заявките на ниво приложение е приетият компромис.

Какво не установява това #

Последна актуализация: