Самостоятелно проведени тестове за сигурност #
Това са тестове, проведени от самия доставчик. Извършват се от оператора, а не от независим оценител, и не заместват независимия външен тест за проникване, отбелязан като незаведен на Trust . Публикуват се, защото съдържанието им е полезно за оценяващия доставчика дори когато липсва независимост.
Последна актуализация: 2026-09-05.
Проведени тестове #
| Дата | Вид | Обхват | Резултат |
|---|---|---|---|
| 2026-05-26 | Оценка на сигурността на ниво код | Статичен анализ, одит на зависимостите и ръчен преглед на удостоверяването, оторизацията и обработката на файлове | Обработката на качванията е определена като областта с най-висок риск. Констатациите са заведени в системата за проследяване и отстранени: сървърно ограничение на броя прикачени файлове, оторизация на директните качвания и почистване на параметри и IP адреси в дневниците |
| 2026-05-26 | Външен тест в продукционна среда, неразрушителен | Заглавни части на отговорите, конфигурация на TLS, публични страници и заявки за метаданни към продукционния хост | Пропуски в покритието на заглавните части на отговорите и липсващи метаданни за контакт по сигурността; зависимостта от външни CDN за статични ресурси е оценена като среден риск. Отстранено на 2026-05-27: метаданните за контакт по сигурността са публикувани, а защитата срещу отгатване на типа съдържание е разширена към статичните ресурси |
| 2026-06-09 | Преглед на удостоверяването | Обработка на бисквитки, жизнен цикъл на сесията, процеси с магически връзки и покани | Две констатации с информативна тежест. Отстранени на 2026-06-14: бисквитката за чакащо удостоверяване е преместена в криптирано хранилище, така че адресът не е четим от страна на клиента; обявеният срок на бисквитката за сесия вече съответства на сървърния срок на бездействие от 14 дни |
| 2026-08-27 | Удостоверен graybox тест | Достъп между организации, повишаване на права, mass assignment, достъп до сигнали в рамките на една организация, поверителност на прикачените файлове, изолация на SCIM и доверие в SAML твърденията | Не са открити дефекти в оторизацията. Границите на организация и роля издържаха във всеки тестван случай |
| 2026-08-27 | Преглед на експозицията в продукционна среда | Мрежова експозиция, укрепване на хоста, обработка на прокси заглавни части и работа с тайни | Заглавните части за препращане, подавани от клиента, се приемаха за доверени на origin, изложен пряко към интернет, което би позволило заобикаляне на ограниченията по IP адрес. Отстранено в същия ден. Премахната е и заглавна част, разкриваща времето за обработка на сървъра за всяка заявка. Остарялата заглавна част Feature-Policy беше заменена с Permissions-Policy на 2026-09-05 |
Известни отворени констатации #
| Констатация | Позиция |
|---|---|
| Няма защитна стена за уеб приложения и няма CDN пред origin на приложението | Съзнателно решение. CDN извън ЕС пред канала за подаване на сигнали би противоречал на заявения на Trust ангажимент за хостинг единствено в ЕС. Защитата срещу DDoS на мрежово ниво при хостинг доставчика заедно с ограничаването на заявките на ниво приложение е приетият компромис. |
Какво не установява това #
- Операторът избра обхвата, проведе тестовете и докладва резултатите. Нищо от това не е проверено независимо.
- Преминаване без констатации е доказателство за тестваните случаи, а не за нетестваните.
- Контрол A.5.35 от картата на контролите от Приложение А на ISO/IEC 27001:2022 , независимият преглед на информационната сигурност, остава отворен по тази причина. Това е единственият контрол на онази страница, заведен като в процес на третиране.
Последна актуализация: