> Alcance, fechas, hallazgos y subsanación de las pruebas de seguridad que EthicsPortal realiza sobre sí mismo. Pruebas de primera parte, no una auditoría independiente.

Source: https://ethicsportal.eu/es/security-testing/
Updated: 2026-09-23

---

# Pruebas de seguridad realizadas internamente

**Estas son pruebas de primera parte.** Las realiza el operador, no un evaluador independiente, y no sustituyen a la prueba de penetración externa independiente que consta como no realizada en [Trust](/trust/#certification-status). Se publican porque su contenido resulta útil para quien evalúa la contratación, aun cuando falte la independencia.

Última actualización: 2026-09-05.

---

## Pruebas realizadas {#testing-performed}

| Fecha | Tipo | Alcance | Resultado |
|---|---|---|---|
| 2026-05-26 | Evaluación de seguridad a nivel de código | Análisis estático, auditoría de dependencias y revisión manual de autenticación, autorización y tratamiento de archivos | El tratamiento de las cargas de archivos se identificó como el área de mayor riesgo. Hallazgos registrados en el gestor de incidencias y subsanados: límite de número de adjuntos en el servidor, autorización de las cargas directas y depuración de parámetros y direcciones IP en los registros |
| 2026-05-26 | Prueba externa en producción, no destructiva | Cabeceras de respuesta, configuración TLS, páginas públicas y sondeos de metadatos contra el host de producción | Lagunas en la cobertura de las cabeceras de respuesta y ausencia de metadatos de contacto de seguridad; la dependencia de CDN de terceros para recursos estáticos se evaluó como riesgo medio. Subsanado el 2026-05-27: metadatos de contacto de seguridad publicados y protección frente al sniffing de tipo de contenido extendida a los recursos estáticos |
| 2026-06-09 | Revisión de la autenticación | Tratamiento de cookies, ciclo de vida de la sesión, flujos de enlace mágico e invitación | Dos hallazgos de severidad informativa. Subsanados el 2026-06-14: la cookie de autenticación pendiente pasó a un almacén cifrado, de modo que la dirección no es legible en el cliente; la caducidad declarada de la cookie de sesión coincide ahora con el tiempo de inactividad de 14 días del servidor |
| 2026-08-27 | Prueba de caja gris autenticada | Acceso entre organizaciones, escalada de privilegios, asignación masiva, acceso a denuncias dentro de una misma organización, confidencialidad de los adjuntos, aislamiento SCIM y confianza en las aserciones SAML | No se encontraron defectos de autorización. Los límites de organización y de rol se mantuvieron en todos los casos probados |
| 2026-08-27 | Revisión de la exposición en producción | Exposición de red, endurecimiento del host, tratamiento de cabeceras de proxy y gestión de secretos | Las cabeceras de reenvío enviadas por el cliente se consideraban fiables en un origen expuesto directamente a internet, lo que habría permitido eludir los límites de tasa por IP. Corregido el mismo día. También se eliminó una cabecera que revelaba el tiempo de servidor por solicitud. La cabecera superada `Feature-Policy` se sustituyó por `Permissions-Policy` el 2026-09-05 |

## Hallazgos abiertos conocidos {#known-open-findings}

| Hallazgo | Posición |
|---|---|
| No hay cortafuegos de aplicaciones web ni CDN delante del origen de la aplicación | Decisión deliberada. Un CDN fuera de la UE delante del canal de denuncias entraría en conflicto con el compromiso de alojamiento exclusivamente en la UE que se declara en [Trust](/trust/). La protección frente a DDoS a nivel de red del proveedor de alojamiento, junto con la limitación de tasa en la aplicación, es el equilibrio aceptado. |

## Qué no acredita esto {#what-this-does-not-establish}

- El operador eligió el alcance, ejecutó las pruebas y comunicó los resultados. Nada de esto ha sido verificado de forma independiente.
- Una ronda sin hallazgos es evidencia sobre los casos probados, no sobre los que no se probaron.
- El control A.5.35 del [mapa de controles del Anexo A de ISO/IEC 27001:2022](/iso-27001/), la revisión independiente de la seguridad de la información, sigue abierto por este motivo. Es el único control de esa página registrado como en tratamiento.
