Saltar al contenido principal
Exigido por el Derecho de la UE para las organizaciones con 50 o más empleados

Pruebas de seguridad realizadas internamente #

Estas son pruebas de primera parte. Las realiza el operador, no un evaluador independiente, y no sustituyen a la prueba de penetración externa independiente que consta como no realizada en Trust . Se publican porque su contenido resulta útil para quien evalúa la contratación, aun cuando falte la independencia.

Última actualización: 2026-09-05.


Pruebas realizadas #

FechaTipoAlcanceResultado
2026-05-26Evaluación de seguridad a nivel de códigoAnálisis estático, auditoría de dependencias y revisión manual de autenticación, autorización y tratamiento de archivosEl tratamiento de las cargas de archivos se identificó como el área de mayor riesgo. Hallazgos registrados en el gestor de incidencias y subsanados: límite de número de adjuntos en el servidor, autorización de las cargas directas y depuración de parámetros y direcciones IP en los registros
2026-05-26Prueba externa en producción, no destructivaCabeceras de respuesta, configuración TLS, páginas públicas y sondeos de metadatos contra el host de producciónLagunas en la cobertura de las cabeceras de respuesta y ausencia de metadatos de contacto de seguridad; la dependencia de CDN de terceros para recursos estáticos se evaluó como riesgo medio. Subsanado el 2026-05-27: metadatos de contacto de seguridad publicados y protección frente al sniffing de tipo de contenido extendida a los recursos estáticos
2026-06-09Revisión de la autenticaciónTratamiento de cookies, ciclo de vida de la sesión, flujos de enlace mágico e invitaciónDos hallazgos de severidad informativa. Subsanados el 2026-06-14: la cookie de autenticación pendiente pasó a un almacén cifrado, de modo que la dirección no es legible en el cliente; la caducidad declarada de la cookie de sesión coincide ahora con el tiempo de inactividad de 14 días del servidor
2026-08-27Prueba de caja gris autenticadaAcceso entre organizaciones, escalada de privilegios, asignación masiva, acceso a denuncias dentro de una misma organización, confidencialidad de los adjuntos, aislamiento SCIM y confianza en las aserciones SAMLNo se encontraron defectos de autorización. Los límites de organización y de rol se mantuvieron en todos los casos probados
2026-08-27Revisión de la exposición en producciónExposición de red, endurecimiento del host, tratamiento de cabeceras de proxy y gestión de secretosLas cabeceras de reenvío enviadas por el cliente se consideraban fiables en un origen expuesto directamente a internet, lo que habría permitido eludir los límites de tasa por IP. Corregido el mismo día. También se eliminó una cabecera que revelaba el tiempo de servidor por solicitud. La cabecera superada Feature-Policy se sustituyó por Permissions-Policy el 2026-09-05

Hallazgos abiertos conocidos #

HallazgoPosición
No hay cortafuegos de aplicaciones web ni CDN delante del origen de la aplicaciónDecisión deliberada. Un CDN fuera de la UE delante del canal de denuncias entraría en conflicto con el compromiso de alojamiento exclusivamente en la UE que se declara en Trust . La protección frente a DDoS a nivel de red del proveedor de alojamiento, junto con la limitación de tasa en la aplicación, es el equilibrio aceptado.

Qué no acredita esto #

Última actualización: