Selbst durchgeführte Sicherheitstests #
Dies sind Tests in Eigenregie. Sie werden vom Betreiber durchgeführt, nicht von einer unabhängigen Prüfstelle, und sie ersetzen nicht den auf Trust als nicht vorliegend ausgewiesenen unabhängigen externen Penetrationstest. Sie werden veröffentlicht, weil der Inhalt für eine Beschaffungsstelle nützlich ist, auch wenn die Unabhängigkeit fehlt.
Stand: 2026-09-05.
Durchgeführte Tests #
| Datum | Art | Umfang | Ergebnis |
|---|---|---|---|
| 2026-05-26 | Sicherheitsbewertung auf Code-Ebene | Statische Analyse, Abhängigkeitsprüfung sowie manuelle Prüfung von Authentifizierung, Autorisierung und Dateiverarbeitung | Die Verarbeitung von Uploads wurde als Bereich mit dem höchsten Risiko eingestuft. Feststellungen im Issue-Tracker erfasst und behoben: serverseitige Begrenzung der Anhangsanzahl, Autorisierung von Direkt-Uploads sowie Bereinigung von Parametern und IP-Adressen in Protokollen |
| 2026-05-26 | Externer Produktionstest, nicht destruktiv | Response-Header, TLS-Konfiguration, öffentliche Seiten und Metadaten-Abfragen gegen den Produktionshost | Lücken in der Abdeckung der Response-Header und fehlende Sicherheitskontakt-Metadaten; die Abhängigkeit von Drittanbieter-Asset-CDNs wurde als mittleres Risiko bewertet. Behoben am 2026-05-27: Sicherheitskontakt-Metadaten veröffentlicht, Schutz vor Content-Type-Sniffing auf statische Assets ausgeweitet |
| 2026-06-09 | Prüfung der Authentifizierung | Cookie-Verarbeitung, Sitzungslebenszyklus, Magic-Link- und Einladungsabläufe | Zwei Feststellungen mit informativem Schweregrad. Behoben am 2026-06-14: Das Cookie der ausstehenden Authentifizierung liegt nun in einem verschlüsselten Speicher, sodass die Adresse clientseitig nicht lesbar ist; die angegebene Gültigkeit des Sitzungs-Cookies entspricht nun dem serverseitigen Leerlauf-Timeout von 14 Tagen |
| 2026-08-27 | Authentifizierter Graybox-Test | Mandantenübergreifender Zugriff, Rechteausweitung, Mass Assignment, Zugriff auf Meldungen innerhalb eines Mandanten, Vertraulichkeit von Anhängen, SCIM-Isolierung, Vertrauen in SAML-Assertions | Keine Autorisierungsmängel festgestellt. Mandanten- und Rollengrenzen hielten in jedem geprüften Fall |
| 2026-08-27 | Prüfung der Produktionsexposition | Netzexposition, Härtung des Hosts, Verarbeitung von Proxy-Headern, Umgang mit Geheimnissen | Vom Client gesendete Weiterleitungs-Header wurden auf einem direkt aus dem Internet erreichbaren Origin als vertrauenswürdig behandelt, wodurch die IP-bezogenen Ratenbegrenzungen hätten umgangen werden können. Am selben Tag behoben. Zusätzlich wurde ein Header mit Server-Laufzeit je Anfrage entfernt. Der überholte Header Feature-Policy wurde am 2026-09-05 durch Permissions-Policy ersetzt |
Bekannte offene Feststellungen #
| Feststellung | Position |
|---|---|
| Keine Web Application Firewall und kein CDN vor dem Anwendungs-Origin | Bewusste Entscheidung. Ein CDN außerhalb der EU vor dem Meldekanal stünde im Widerspruch zu der auf Trust genannten Zusage des ausschließlich EU-basierten Hostings. DDoS-Schutz auf Netzebene beim Hosting-Anbieter zusammen mit Ratenbegrenzung auf Anwendungsebene ist der akzeptierte Kompromiss. |
Was dies nicht belegt #
- Der Betreiber hat den Umfang festgelegt, die Tests durchgeführt und die Ergebnisse berichtet. Nichts davon wurde unabhängig verifiziert.
- Ein Durchlauf ohne Feststellungen ist ein Beleg über die geprüften Fälle, nicht über die nicht geprüften.
- Control A.5.35 der ISO/IEC 27001:2022 Annex-A-Kontrollzuordnung , die unabhängige Überprüfung der Informationssicherheit, bleibt aus diesem Grund offen. Es ist die einzige Kontrolle auf jener Seite, die als in Bearbeitung geführt wird.
Zuletzt aktualisiert: