> Opseg, datumi, nalazi i otklanjanje sigurnosnih testiranja koja EthicsPortal provodi nad samim sobom. Testiranja u vlastitoj režiji, a ne neovisna revizija.

Source: https://ethicsportal.eu/hr/security-testing/
Updated: 2026-09-23

---

# Interno provedena sigurnosna testiranja

**Riječ je o testiranjima u vlastitoj režiji.** Provodi ih operater, a ne neovisni ocjenjivač, i ne zamjenjuju neovisni vanjski test prodora koji je na stranici [Trust](/trust/#certification-status) evidentiran kao neproveden. Objavljuju se jer je njihov sadržaj koristan onome tko ocjenjuje dobavljača i onda kada nedostaje neovisnost.

Posljednje ažuriranje: 2026-09-05.

---

## Provedena testiranja {#testing-performed}

| Datum | Vrsta | Opseg | Ishod |
|---|---|---|---|
| 2026-05-26 | Sigurnosna procjena na razini koda | Statička analiza, revizija ovisnosti te ručni pregled autentifikacije, autorizacije i rukovanja datotekama | Rukovanje učitavanjem datoteka utvrđeno je kao područje najvišeg rizika. Nalazi su evidentirani u sustavu za praćenje i otklonjeni: ograničenje broja privitaka na poslužitelju, autorizacija izravnih učitavanja te čišćenje parametara i IP adresa u zapisima |
| 2026-05-26 | Vanjski test u produkciji, nerazoran | Zaglavlja odgovora, konfiguracija TLS-a, javne stranice i upiti za metapodatke prema produkcijskom poslužitelju | Praznine u pokrivenosti zaglavlja odgovora i nedostatak metapodataka sigurnosnog kontakta; ovisnost o CDN-ovima trećih strana za statične resurse ocijenjena je kao srednji rizik. Otklonjeno 2026-05-27: metapodaci sigurnosnog kontakta objavljeni, a zaštita od pogađanja vrste sadržaja proširena na statične resurse |
| 2026-06-09 | Pregled autentifikacije | Rukovanje kolačićima, životni ciklus sesije, tokovi magičnih poveznica i pozivnica | Dva nalaza informativne težine. Otklonjena 2026-06-14: kolačić za autentifikaciju na čekanju premješten je u šifrirano spremište pa adresa nije čitljiva na strani klijenta; navedeni istek kolačića sesije sada odgovara poslužiteljskom roku neaktivnosti od 14 dana |
| 2026-08-27 | Autentificirano graybox testiranje | Pristup među organizacijama, eskalacija ovlasti, mass assignment, pristup prijavama unutar iste organizacije, povjerljivost privitaka, izolacija SCIM-a i povjerenje u SAML tvrdnje | Nisu pronađeni nedostaci u autorizaciji. Granice organizacije i uloge održale su se u svakom ispitanom slučaju |
| 2026-08-27 | Pregled izloženosti u produkciji | Mrežna izloženost, otvrdnjavanje poslužitelja, rukovanje proxy zaglavljima i postupanje s tajnama | Zaglavlja prosljeđivanja koja šalje klijent smatrala su se pouzdanima na izvoru izravno izloženom internetu, što bi omogućilo zaobilaženje ograničenja broja zahtjeva po IP adresi. Ispravljeno istoga dana. Uklonjeno je i zaglavlje koje je otkrivalo vrijeme obrade na poslužitelju po zahtjevu. Zastarjelo zaglavlje `Feature-Policy` zamijenjeno je zaglavljem `Permissions-Policy` 2026-09-05 |

## Poznati otvoreni nalazi {#known-open-findings}

| Nalaz | Stajalište |
|---|---|
| Nema vatrozida za web aplikacije ni CDN-a ispred izvora aplikacije | Namjerna odluka. CDN izvan EU-a ispred kanala za prijavu bio bi u suprotnosti s obvezom smještaja isključivo u EU-u navedenom na stranici [Trust](/trust/). Zaštita od DDoS-a na mrežnoj razini kod pružatelja smještaja, uz ograničavanje broja zahtjeva na razini aplikacije, prihvaćen je kompromis. |

## Što ovo ne dokazuje {#what-this-does-not-establish}

- Operater je odabrao opseg, proveo testiranja i izvijestio o rezultatima. Ništa od toga nije neovisno provjereno.
- Prolaz bez nalaza dokaz je o ispitanim slučajevima, a ne o onima koji nisu ispitani.
- Kontrola A.5.35 iz [mape kontrola Priloga A norme ISO/IEC 27001:2022](/iso-27001/), neovisni pregled informacijske sigurnosti, iz tog razloga ostaje otvorena. To je jedina kontrola na toj stranici evidentirana kao u postupku rješavanja.
