Δοκιμές ασφαλείας που διενεργήθηκαν εσωτερικά #
Πρόκειται για δοκιμές που διενεργεί ο ίδιος ο πάροχος. Εκτελούνται από τον φορέα εκμετάλλευσης και όχι από ανεξάρτητο αξιολογητή, και δεν υποκαθιστούν την ανεξάρτητη εξωτερική δοκιμή διείσδυσης που καταγράφεται ως μη καταχωρημένη στο Trust . Δημοσιεύονται επειδή το περιεχόμενό τους είναι χρήσιμο για όποιον αξιολογεί τον προμηθευτή, ακόμη και όταν λείπει η ανεξαρτησία.
Τελευταία ενημέρωση: 2026-09-05.
Δοκιμές που διενεργήθηκαν #
| Ημερομηνία | Είδος | Πεδίο | Αποτέλεσμα |
|---|---|---|---|
| 2026-05-26 | Αξιολόγηση ασφάλειας σε επίπεδο κώδικα | Στατική ανάλυση, έλεγχος εξαρτήσεων και χειροκίνητη επισκόπηση της ταυτοποίησης, της εξουσιοδότησης και του χειρισμού αρχείων | Ο χειρισμός των μεταφορτώσεων εντοπίστηκε ως η περιοχή υψηλότερου κινδύνου. Τα ευρήματα καταγράφηκαν στο σύστημα παρακολούθησης και αποκαταστάθηκαν: όριο πλήθους συνημμένων στην πλευρά του διακομιστή, εξουσιοδότηση απευθείας μεταφορτώσεων και καθαρισμός παραμέτρων και διευθύνσεων IP στα αρχεία καταγραφής |
| 2026-05-26 | Εξωτερική δοκιμή σε παραγωγή, μη καταστροφική | Κεφαλίδες απόκρισης, διαμόρφωση TLS, δημόσιες σελίδες και αναζητήσεις μεταδεδομένων προς τον διακομιστή παραγωγής | Κενά στην κάλυψη των κεφαλίδων απόκρισης και απουσία μεταδεδομένων επαφής ασφαλείας· η εξάρτηση από CDN τρίτων για στατικούς πόρους αξιολογήθηκε ως μεσαίος κίνδυνος. Αποκαταστάθηκε στις 2026-05-27: τα μεταδεδομένα επαφής ασφαλείας δημοσιεύθηκαν και η προστασία από την εικασία τύπου περιεχομένου επεκτάθηκε στους στατικούς πόρους |
| 2026-06-09 | Επισκόπηση της ταυτοποίησης | Χειρισμός cookies, κύκλος ζωής συνεδρίας, ροές magic link και προσκλήσεων | Δύο ευρήματα ενημερωτικής βαρύτητας. Αποκαταστάθηκαν στις 2026-06-14: το cookie της εκκρεμούς ταυτοποίησης μεταφέρθηκε σε κρυπτογραφημένο αποθηκευτικό χώρο, ώστε η διεύθυνση να μην είναι αναγνώσιμη από την πλευρά του πελάτη· η δηλωμένη λήξη του cookie συνεδρίας αντιστοιχεί πλέον στο όριο αδράνειας 14 ημερών του διακομιστή |
| 2026-08-27 | Ταυτοποιημένη δοκιμή graybox | Πρόσβαση μεταξύ οργανισμών, κλιμάκωση δικαιωμάτων, mass assignment, πρόσβαση σε αναφορές εντός του ίδιου οργανισμού, εμπιστευτικότητα συνημμένων, απομόνωση SCIM και εμπιστοσύνη στις δηλώσεις SAML | Δεν εντοπίστηκαν ελαττώματα εξουσιοδότησης. Τα όρια οργανισμού και ρόλου άντεξαν σε κάθε δοκιμασμένη περίπτωση |
| 2026-08-27 | Επισκόπηση της έκθεσης στην παραγωγή | Έκθεση δικτύου, θωράκιση του διακομιστή, χειρισμός κεφαλίδων διαμεσολαβητή και διαχείριση μυστικών | Οι κεφαλίδες προώθησης που παρέχει ο πελάτης θεωρούνταν έμπιστες σε μια προέλευση άμεσα εκτεθειμένη στο διαδίκτυο, γεγονός που θα επέτρεπε την παράκαμψη των ορίων συχνότητας ανά διεύθυνση IP. Διορθώθηκε την ίδια ημέρα. Αφαιρέθηκε επίσης κεφαλίδα που αποκάλυπτε τον χρόνο επεξεργασίας του διακομιστή ανά αίτημα. Η ξεπερασμένη κεφαλίδα Feature-Policy αντικαταστάθηκε από την Permissions-Policy στις 2026-09-05 |
Γνωστά ανοικτά ευρήματα #
| Εύρημα | Θέση |
|---|---|
| Δεν υπάρχει τείχος προστασίας εφαρμογών ιστού ούτε CDN μπροστά από την προέλευση της εφαρμογής | Συνειδητή επιλογή. Ένα CDN εκτός ΕΕ μπροστά από το κανάλι αναφορών θα ερχόταν σε σύγκρουση με τη δέσμευση φιλοξενίας αποκλειστικά εντός ΕΕ που δηλώνεται στο Trust . Η προστασία από DDoS σε επίπεδο δικτύου στον πάροχο φιλοξενίας, μαζί με τον περιορισμό συχνότητας σε επίπεδο εφαρμογής, είναι ο αποδεκτός συμβιβασμός. |
Τι δεν αποδεικνύει αυτό #
- Ο φορέας εκμετάλλευσης επέλεξε το πεδίο, εκτέλεσε τις δοκιμές και ανέφερε τα αποτελέσματα. Τίποτα από αυτά δεν έχει επαληθευτεί ανεξάρτητα.
- Ένα πέρασμα χωρίς ευρήματα αποτελεί απόδειξη για τις περιπτώσεις που δοκιμάστηκαν, όχι για εκείνες που δεν δοκιμάστηκαν.
- Ο έλεγχος A.5.35 του χάρτη ελέγχων του Παραρτήματος Α του ISO/IEC 27001:2022 , η ανεξάρτητη επισκόπηση της ασφάλειας πληροφοριών, παραμένει ανοικτός για αυτόν τον λόγο. Είναι ο μοναδικός έλεγχος εκείνης της σελίδας που καταγράφεται ως υπό αντιμετώπιση.
Τελευταία ενημέρωση: