> Ambito, date, rilievi e rimedi dei test di sicurezza che EthicsPortal esegue su se stesso. Test di prima parte, non un audit indipendente.

Source: https://ethicsportal.eu/it/security-testing/
Updated: 2026-09-23

---

# Test di sicurezza condotti internamente

**Si tratta di test di prima parte.** Sono eseguiti dall'operatore, non da un valutatore indipendente, e non sostituiscono il penetration test esterno indipendente che risulta non eseguito su [Trust](/trust/#certification-status). Vengono pubblicati perché il contenuto è utile a chi svolge la valutazione fornitore, anche in assenza di indipendenza.

Ultimo aggiornamento: 2026-09-05.

---

## Test eseguiti {#testing-performed}

| Data | Tipo | Ambito | Esito |
|---|---|---|---|
| 2026-05-26 | Valutazione di sicurezza a livello di codice | Analisi statica, audit delle dipendenze e revisione manuale di autenticazione, autorizzazione e gestione dei file | La gestione dei caricamenti è stata individuata come l'area a rischio più elevato. Rilievi tracciati nel gestore delle segnalazioni e risolti: limite lato server al numero di allegati, autorizzazione dei caricamenti diretti e ripulitura di parametri e indirizzi IP nei log |
| 2026-05-26 | Test esterno in produzione, non distruttivo | Header di risposta, configurazione TLS, pagine pubbliche e sonde sui metadati verso l'host di produzione | Lacune nella copertura degli header di risposta e assenza dei metadati del contatto di sicurezza; la dipendenza da CDN di terze parti per gli asset è stata valutata a rischio medio. Risolto il 2026-05-27: metadati del contatto di sicurezza pubblicati e protezione dal content-type sniffing estesa agli asset statici |
| 2026-06-09 | Revisione dell'autenticazione | Gestione dei cookie, ciclo di vita della sessione, flussi di magic link e di invito | Due rilievi di gravità informativa. Risolti il 2026-06-14: il cookie di autenticazione in sospeso è stato spostato in un archivio cifrato, così l'indirizzo non è leggibile lato client; la scadenza dichiarata del cookie di sessione corrisponde ora al timeout di inattività lato server di 14 giorni |
| 2026-08-27 | Test graybox autenticato | Accesso tra organizzazioni, elevazione di privilegi, mass assignment, accesso alle segnalazioni all'interno della stessa organizzazione, riservatezza degli allegati, isolamento SCIM, fiducia nelle asserzioni SAML | Nessun difetto di autorizzazione rilevato. I confini di organizzazione e di ruolo hanno retto in tutti i casi provati |
| 2026-08-27 | Revisione dell'esposizione in produzione | Esposizione di rete, hardening dell'host, gestione degli header di proxy e gestione dei segreti | Gli header di inoltro forniti dal client venivano considerati attendibili su un'origine direttamente esposta a internet, il che avrebbe consentito di aggirare i limiti di frequenza per IP. Corretto lo stesso giorno. È stato inoltre rimosso un header che esponeva il tempo di elaborazione del server per richiesta. L'header superato `Feature-Policy` è stato sostituito da `Permissions-Policy` il 2026-09-05 |

## Rilievi aperti noti {#known-open-findings}

| Rilievo | Posizione |
|---|---|
| Nessun web application firewall né CDN davanti all'origine applicativa | Scelta deliberata. Una CDN extra-UE davanti al canale di segnalazione sarebbe in contrasto con l'impegno di hosting esclusivamente UE dichiarato su [Trust](/trust/). La protezione DDoS a livello di rete presso il fornitore di hosting, unita alla limitazione di frequenza applicativa, è il compromesso accettato. |

## Che cosa questo non dimostra {#what-this-does-not-establish}

- L'operatore ha scelto l'ambito, eseguito i test e riportato i risultati. Nulla di ciò è stato verificato in modo indipendente.
- Una sessione senza rilievi è una prova sui casi provati, non su quelli non provati.
- Il controllo A.5.35 della [mappa dei controlli dell'Allegato A ISO/IEC 27001:2022](/iso-27001/), il riesame indipendente della sicurezza delle informazioni, resta aperto per questo motivo. È l'unico controllo di quella pagina registrato come in trattamento.
