Μετάβαση στο κύριο περιεχόμενο
Υποχρεωτικό από το δίκαιο της ΕΕ για οργανισμούς με 50+ εργαζομένους

Δοκιμές ασφαλείας που διενεργήθηκαν εσωτερικά #

Πρόκειται για δοκιμές που διενεργεί ο ίδιος ο πάροχος. Εκτελούνται από τον φορέα εκμετάλλευσης και όχι από ανεξάρτητο αξιολογητή, και δεν υποκαθιστούν την ανεξάρτητη εξωτερική δοκιμή διείσδυσης που καταγράφεται ως μη καταχωρημένη στο Trust . Δημοσιεύονται επειδή το περιεχόμενό τους είναι χρήσιμο για όποιον αξιολογεί τον προμηθευτή, ακόμη και όταν λείπει η ανεξαρτησία.

Τελευταία ενημέρωση: 2026-09-05.


Δοκιμές που διενεργήθηκαν #

ΗμερομηνίαΕίδοςΠεδίοΑποτέλεσμα
2026-05-26Αξιολόγηση ασφάλειας σε επίπεδο κώδικαΣτατική ανάλυση, έλεγχος εξαρτήσεων και χειροκίνητη επισκόπηση της ταυτοποίησης, της εξουσιοδότησης και του χειρισμού αρχείωνΟ χειρισμός των μεταφορτώσεων εντοπίστηκε ως η περιοχή υψηλότερου κινδύνου. Τα ευρήματα καταγράφηκαν στο σύστημα παρακολούθησης και αποκαταστάθηκαν: όριο πλήθους συνημμένων στην πλευρά του διακομιστή, εξουσιοδότηση απευθείας μεταφορτώσεων και καθαρισμός παραμέτρων και διευθύνσεων IP στα αρχεία καταγραφής
2026-05-26Εξωτερική δοκιμή σε παραγωγή, μη καταστροφικήΚεφαλίδες απόκρισης, διαμόρφωση TLS, δημόσιες σελίδες και αναζητήσεις μεταδεδομένων προς τον διακομιστή παραγωγήςΚενά στην κάλυψη των κεφαλίδων απόκρισης και απουσία μεταδεδομένων επαφής ασφαλείας· η εξάρτηση από CDN τρίτων για στατικούς πόρους αξιολογήθηκε ως μεσαίος κίνδυνος. Αποκαταστάθηκε στις 2026-05-27: τα μεταδεδομένα επαφής ασφαλείας δημοσιεύθηκαν και η προστασία από την εικασία τύπου περιεχομένου επεκτάθηκε στους στατικούς πόρους
2026-06-09Επισκόπηση της ταυτοποίησηςΧειρισμός cookies, κύκλος ζωής συνεδρίας, ροές magic link και προσκλήσεωνΔύο ευρήματα ενημερωτικής βαρύτητας. Αποκαταστάθηκαν στις 2026-06-14: το cookie της εκκρεμούς ταυτοποίησης μεταφέρθηκε σε κρυπτογραφημένο αποθηκευτικό χώρο, ώστε η διεύθυνση να μην είναι αναγνώσιμη από την πλευρά του πελάτη· η δηλωμένη λήξη του cookie συνεδρίας αντιστοιχεί πλέον στο όριο αδράνειας 14 ημερών του διακομιστή
2026-08-27Ταυτοποιημένη δοκιμή grayboxΠρόσβαση μεταξύ οργανισμών, κλιμάκωση δικαιωμάτων, mass assignment, πρόσβαση σε αναφορές εντός του ίδιου οργανισμού, εμπιστευτικότητα συνημμένων, απομόνωση SCIM και εμπιστοσύνη στις δηλώσεις SAMLΔεν εντοπίστηκαν ελαττώματα εξουσιοδότησης. Τα όρια οργανισμού και ρόλου άντεξαν σε κάθε δοκιμασμένη περίπτωση
2026-08-27Επισκόπηση της έκθεσης στην παραγωγήΈκθεση δικτύου, θωράκιση του διακομιστή, χειρισμός κεφαλίδων διαμεσολαβητή και διαχείριση μυστικώνΟι κεφαλίδες προώθησης που παρέχει ο πελάτης θεωρούνταν έμπιστες σε μια προέλευση άμεσα εκτεθειμένη στο διαδίκτυο, γεγονός που θα επέτρεπε την παράκαμψη των ορίων συχνότητας ανά διεύθυνση IP. Διορθώθηκε την ίδια ημέρα. Αφαιρέθηκε επίσης κεφαλίδα που αποκάλυπτε τον χρόνο επεξεργασίας του διακομιστή ανά αίτημα. Η ξεπερασμένη κεφαλίδα Feature-Policy αντικαταστάθηκε από την Permissions-Policy στις 2026-09-05

Γνωστά ανοικτά ευρήματα #

ΕύρημαΘέση
Δεν υπάρχει τείχος προστασίας εφαρμογών ιστού ούτε CDN μπροστά από την προέλευση της εφαρμογήςΣυνειδητή επιλογή. Ένα CDN εκτός ΕΕ μπροστά από το κανάλι αναφορών θα ερχόταν σε σύγκρουση με τη δέσμευση φιλοξενίας αποκλειστικά εντός ΕΕ που δηλώνεται στο Trust . Η προστασία από DDoS σε επίπεδο δικτύου στον πάροχο φιλοξενίας, μαζί με τον περιορισμό συχνότητας σε επίπεδο εφαρμογής, είναι ο αποδεκτός συμβιβασμός.

Τι δεν αποδεικνύει αυτό #

Τελευταία ενημέρωση: