Interno provedena sigurnosna testiranja #
Riječ je o testiranjima u vlastitoj režiji. Provodi ih operater, a ne neovisni ocjenjivač, i ne zamjenjuju neovisni vanjski test prodora koji je na stranici Trust evidentiran kao neproveden. Objavljuju se jer je njihov sadržaj koristan onome tko ocjenjuje dobavljača i onda kada nedostaje neovisnost.
Posljednje ažuriranje: 2026-09-05.
Provedena testiranja #
| Datum | Vrsta | Opseg | Ishod |
|---|---|---|---|
| 2026-05-26 | Sigurnosna procjena na razini koda | Statička analiza, revizija ovisnosti te ručni pregled autentifikacije, autorizacije i rukovanja datotekama | Rukovanje učitavanjem datoteka utvrđeno je kao područje najvišeg rizika. Nalazi su evidentirani u sustavu za praćenje i otklonjeni: ograničenje broja privitaka na poslužitelju, autorizacija izravnih učitavanja te čišćenje parametara i IP adresa u zapisima |
| 2026-05-26 | Vanjski test u produkciji, nerazoran | Zaglavlja odgovora, konfiguracija TLS-a, javne stranice i upiti za metapodatke prema produkcijskom poslužitelju | Praznine u pokrivenosti zaglavlja odgovora i nedostatak metapodataka sigurnosnog kontakta; ovisnost o CDN-ovima trećih strana za statične resurse ocijenjena je kao srednji rizik. Otklonjeno 2026-05-27: metapodaci sigurnosnog kontakta objavljeni, a zaštita od pogađanja vrste sadržaja proširena na statične resurse |
| 2026-06-09 | Pregled autentifikacije | Rukovanje kolačićima, životni ciklus sesije, tokovi magičnih poveznica i pozivnica | Dva nalaza informativne težine. Otklonjena 2026-06-14: kolačić za autentifikaciju na čekanju premješten je u šifrirano spremište pa adresa nije čitljiva na strani klijenta; navedeni istek kolačića sesije sada odgovara poslužiteljskom roku neaktivnosti od 14 dana |
| 2026-08-27 | Autentificirano graybox testiranje | Pristup među organizacijama, eskalacija ovlasti, mass assignment, pristup prijavama unutar iste organizacije, povjerljivost privitaka, izolacija SCIM-a i povjerenje u SAML tvrdnje | Nisu pronađeni nedostaci u autorizaciji. Granice organizacije i uloge održale su se u svakom ispitanom slučaju |
| 2026-08-27 | Pregled izloženosti u produkciji | Mrežna izloženost, otvrdnjavanje poslužitelja, rukovanje proxy zaglavljima i postupanje s tajnama | Zaglavlja prosljeđivanja koja šalje klijent smatrala su se pouzdanima na izvoru izravno izloženom internetu, što bi omogućilo zaobilaženje ograničenja broja zahtjeva po IP adresi. Ispravljeno istoga dana. Uklonjeno je i zaglavlje koje je otkrivalo vrijeme obrade na poslužitelju po zahtjevu. Zastarjelo zaglavlje Feature-Policy zamijenjeno je zaglavljem Permissions-Policy 2026-09-05 |
Poznati otvoreni nalazi #
| Nalaz | Stajalište |
|---|---|
| Nema vatrozida za web aplikacije ni CDN-a ispred izvora aplikacije | Namjerna odluka. CDN izvan EU-a ispred kanala za prijavu bio bi u suprotnosti s obvezom smještaja isključivo u EU-u navedenom na stranici Trust . Zaštita od DDoS-a na mrežnoj razini kod pružatelja smještaja, uz ograničavanje broja zahtjeva na razini aplikacije, prihvaćen je kompromis. |
Što ovo ne dokazuje #
- Operater je odabrao opseg, proveo testiranja i izvijestio o rezultatima. Ništa od toga nije neovisno provjereno.
- Prolaz bez nalaza dokaz je o ispitanim slučajevima, a ne o onima koji nisu ispitani.
- Kontrola A.5.35 iz mape kontrola Priloga A norme ISO/IEC 27001:2022 , neovisni pregled informacijske sigurnosti, iz tog razloga ostaje otvorena. To je jedina kontrola na toj stranici evidentirana kao u postupku rješavanja.
Posljednje ažuriranje: