Prijeđi na glavni sadržaj
Zakonska obveza EU-a za organizacije s 50 ili više radnika

Interno provedena sigurnosna testiranja #

Riječ je o testiranjima u vlastitoj režiji. Provodi ih operater, a ne neovisni ocjenjivač, i ne zamjenjuju neovisni vanjski test prodora koji je na stranici Trust evidentiran kao neproveden. Objavljuju se jer je njihov sadržaj koristan onome tko ocjenjuje dobavljača i onda kada nedostaje neovisnost.

Posljednje ažuriranje: 2026-09-05.


Provedena testiranja #

DatumVrstaOpsegIshod
2026-05-26Sigurnosna procjena na razini kodaStatička analiza, revizija ovisnosti te ručni pregled autentifikacije, autorizacije i rukovanja datotekamaRukovanje učitavanjem datoteka utvrđeno je kao područje najvišeg rizika. Nalazi su evidentirani u sustavu za praćenje i otklonjeni: ograničenje broja privitaka na poslužitelju, autorizacija izravnih učitavanja te čišćenje parametara i IP adresa u zapisima
2026-05-26Vanjski test u produkciji, nerazoranZaglavlja odgovora, konfiguracija TLS-a, javne stranice i upiti za metapodatke prema produkcijskom poslužiteljuPraznine u pokrivenosti zaglavlja odgovora i nedostatak metapodataka sigurnosnog kontakta; ovisnost o CDN-ovima trećih strana za statične resurse ocijenjena je kao srednji rizik. Otklonjeno 2026-05-27: metapodaci sigurnosnog kontakta objavljeni, a zaštita od pogađanja vrste sadržaja proširena na statične resurse
2026-06-09Pregled autentifikacijeRukovanje kolačićima, životni ciklus sesije, tokovi magičnih poveznica i pozivnicaDva nalaza informativne težine. Otklonjena 2026-06-14: kolačić za autentifikaciju na čekanju premješten je u šifrirano spremište pa adresa nije čitljiva na strani klijenta; navedeni istek kolačića sesije sada odgovara poslužiteljskom roku neaktivnosti od 14 dana
2026-08-27Autentificirano graybox testiranjePristup među organizacijama, eskalacija ovlasti, mass assignment, pristup prijavama unutar iste organizacije, povjerljivost privitaka, izolacija SCIM-a i povjerenje u SAML tvrdnjeNisu pronađeni nedostaci u autorizaciji. Granice organizacije i uloge održale su se u svakom ispitanom slučaju
2026-08-27Pregled izloženosti u produkcijiMrežna izloženost, otvrdnjavanje poslužitelja, rukovanje proxy zaglavljima i postupanje s tajnamaZaglavlja prosljeđivanja koja šalje klijent smatrala su se pouzdanima na izvoru izravno izloženom internetu, što bi omogućilo zaobilaženje ograničenja broja zahtjeva po IP adresi. Ispravljeno istoga dana. Uklonjeno je i zaglavlje koje je otkrivalo vrijeme obrade na poslužitelju po zahtjevu. Zastarjelo zaglavlje Feature-Policy zamijenjeno je zaglavljem Permissions-Policy 2026-09-05

Poznati otvoreni nalazi #

NalazStajalište
Nema vatrozida za web aplikacije ni CDN-a ispred izvora aplikacijeNamjerna odluka. CDN izvan EU-a ispred kanala za prijavu bio bi u suprotnosti s obvezom smještaja isključivo u EU-u navedenom na stranici Trust . Zaštita od DDoS-a na mrežnoj razini kod pružatelja smještaja, uz ograničavanje broja zahtjeva na razini aplikacije, prihvaćen je kompromis.

Što ovo ne dokazuje #

Posljednje ažuriranje: