Pruebas de seguridad realizadas internamente #
Estas son pruebas de primera parte. Las realiza el operador, no un evaluador independiente, y no sustituyen a la prueba de penetración externa independiente que consta como no realizada en Trust . Se publican porque su contenido resulta útil para quien evalúa la contratación, aun cuando falte la independencia.
Última actualización: 2026-09-05.
Pruebas realizadas #
| Fecha | Tipo | Alcance | Resultado |
|---|---|---|---|
| 2026-05-26 | Evaluación de seguridad a nivel de código | Análisis estático, auditoría de dependencias y revisión manual de autenticación, autorización y tratamiento de archivos | El tratamiento de las cargas de archivos se identificó como el área de mayor riesgo. Hallazgos registrados en el gestor de incidencias y subsanados: límite de número de adjuntos en el servidor, autorización de las cargas directas y depuración de parámetros y direcciones IP en los registros |
| 2026-05-26 | Prueba externa en producción, no destructiva | Cabeceras de respuesta, configuración TLS, páginas públicas y sondeos de metadatos contra el host de producción | Lagunas en la cobertura de las cabeceras de respuesta y ausencia de metadatos de contacto de seguridad; la dependencia de CDN de terceros para recursos estáticos se evaluó como riesgo medio. Subsanado el 2026-05-27: metadatos de contacto de seguridad publicados y protección frente al sniffing de tipo de contenido extendida a los recursos estáticos |
| 2026-06-09 | Revisión de la autenticación | Tratamiento de cookies, ciclo de vida de la sesión, flujos de enlace mágico e invitación | Dos hallazgos de severidad informativa. Subsanados el 2026-06-14: la cookie de autenticación pendiente pasó a un almacén cifrado, de modo que la dirección no es legible en el cliente; la caducidad declarada de la cookie de sesión coincide ahora con el tiempo de inactividad de 14 días del servidor |
| 2026-08-27 | Prueba de caja gris autenticada | Acceso entre organizaciones, escalada de privilegios, asignación masiva, acceso a denuncias dentro de una misma organización, confidencialidad de los adjuntos, aislamiento SCIM y confianza en las aserciones SAML | No se encontraron defectos de autorización. Los límites de organización y de rol se mantuvieron en todos los casos probados |
| 2026-08-27 | Revisión de la exposición en producción | Exposición de red, endurecimiento del host, tratamiento de cabeceras de proxy y gestión de secretos | Las cabeceras de reenvío enviadas por el cliente se consideraban fiables en un origen expuesto directamente a internet, lo que habría permitido eludir los límites de tasa por IP. Corregido el mismo día. También se eliminó una cabecera que revelaba el tiempo de servidor por solicitud. La cabecera superada Feature-Policy se sustituyó por Permissions-Policy el 2026-09-05 |
Hallazgos abiertos conocidos #
| Hallazgo | Posición |
|---|---|
| No hay cortafuegos de aplicaciones web ni CDN delante del origen de la aplicación | Decisión deliberada. Un CDN fuera de la UE delante del canal de denuncias entraría en conflicto con el compromiso de alojamiento exclusivamente en la UE que se declara en Trust . La protección frente a DDoS a nivel de red del proveedor de alojamiento, junto con la limitación de tasa en la aplicación, es el equilibrio aceptado. |
Qué no acredita esto #
- El operador eligió el alcance, ejecutó las pruebas y comunicó los resultados. Nada de esto ha sido verificado de forma independiente.
- Una ronda sin hallazgos es evidencia sobre los casos probados, no sobre los que no se probaron.
- El control A.5.35 del mapa de controles del Anexo A de ISO/IEC 27001:2022 , la revisión independiente de la seguridad de la información, sigue abierto por este motivo. Es el único control de esa página registrado como en tratamiento.
Última actualización: