Zum Hauptinhalt springen
Gesetzlich vorgeschrieben (HinSchG) für Unternehmen ab 50 Beschäftigten

Selbst durchgeführte Sicherheitstests #

Dies sind Tests in Eigenregie. Sie werden vom Betreiber durchgeführt, nicht von einer unabhängigen Prüfstelle, und sie ersetzen nicht den auf Trust als nicht vorliegend ausgewiesenen unabhängigen externen Penetrationstest. Sie werden veröffentlicht, weil der Inhalt für eine Beschaffungsstelle nützlich ist, auch wenn die Unabhängigkeit fehlt.

Stand: 2026-09-05.


Durchgeführte Tests #

DatumArtUmfangErgebnis
2026-05-26Sicherheitsbewertung auf Code-EbeneStatische Analyse, Abhängigkeitsprüfung sowie manuelle Prüfung von Authentifizierung, Autorisierung und DateiverarbeitungDie Verarbeitung von Uploads wurde als Bereich mit dem höchsten Risiko eingestuft. Feststellungen im Issue-Tracker erfasst und behoben: serverseitige Begrenzung der Anhangsanzahl, Autorisierung von Direkt-Uploads sowie Bereinigung von Parametern und IP-Adressen in Protokollen
2026-05-26Externer Produktionstest, nicht destruktivResponse-Header, TLS-Konfiguration, öffentliche Seiten und Metadaten-Abfragen gegen den ProduktionshostLücken in der Abdeckung der Response-Header und fehlende Sicherheitskontakt-Metadaten; die Abhängigkeit von Drittanbieter-Asset-CDNs wurde als mittleres Risiko bewertet. Behoben am 2026-05-27: Sicherheitskontakt-Metadaten veröffentlicht, Schutz vor Content-Type-Sniffing auf statische Assets ausgeweitet
2026-06-09Prüfung der AuthentifizierungCookie-Verarbeitung, Sitzungslebenszyklus, Magic-Link- und EinladungsabläufeZwei Feststellungen mit informativem Schweregrad. Behoben am 2026-06-14: Das Cookie der ausstehenden Authentifizierung liegt nun in einem verschlüsselten Speicher, sodass die Adresse clientseitig nicht lesbar ist; die angegebene Gültigkeit des Sitzungs-Cookies entspricht nun dem serverseitigen Leerlauf-Timeout von 14 Tagen
2026-08-27Authentifizierter Graybox-TestMandantenübergreifender Zugriff, Rechteausweitung, Mass Assignment, Zugriff auf Meldungen innerhalb eines Mandanten, Vertraulichkeit von Anhängen, SCIM-Isolierung, Vertrauen in SAML-AssertionsKeine Autorisierungsmängel festgestellt. Mandanten- und Rollengrenzen hielten in jedem geprüften Fall
2026-08-27Prüfung der ProduktionsexpositionNetzexposition, Härtung des Hosts, Verarbeitung von Proxy-Headern, Umgang mit GeheimnissenVom Client gesendete Weiterleitungs-Header wurden auf einem direkt aus dem Internet erreichbaren Origin als vertrauenswürdig behandelt, wodurch die IP-bezogenen Ratenbegrenzungen hätten umgangen werden können. Am selben Tag behoben. Zusätzlich wurde ein Header mit Server-Laufzeit je Anfrage entfernt. Der überholte Header Feature-Policy wurde am 2026-09-05 durch Permissions-Policy ersetzt

Bekannte offene Feststellungen #

FeststellungPosition
Keine Web Application Firewall und kein CDN vor dem Anwendungs-OriginBewusste Entscheidung. Ein CDN außerhalb der EU vor dem Meldekanal stünde im Widerspruch zu der auf Trust genannten Zusage des ausschließlich EU-basierten Hostings. DDoS-Schutz auf Netzebene beim Hosting-Anbieter zusammen mit Ratenbegrenzung auf Anwendungsebene ist der akzeptierte Kompromiss.

Was dies nicht belegt #

Zuletzt aktualisiert: