Test di sicurezza condotti internamente #
Si tratta di test di prima parte. Sono eseguiti dall’operatore, non da un valutatore indipendente, e non sostituiscono il penetration test esterno indipendente che risulta non eseguito su Trust . Vengono pubblicati perché il contenuto è utile a chi svolge la valutazione fornitore, anche in assenza di indipendenza.
Ultimo aggiornamento: 2026-09-05.
Test eseguiti #
| Data | Tipo | Ambito | Esito |
|---|---|---|---|
| 2026-05-26 | Valutazione di sicurezza a livello di codice | Analisi statica, audit delle dipendenze e revisione manuale di autenticazione, autorizzazione e gestione dei file | La gestione dei caricamenti è stata individuata come l’area a rischio più elevato. Rilievi tracciati nel gestore delle segnalazioni e risolti: limite lato server al numero di allegati, autorizzazione dei caricamenti diretti e ripulitura di parametri e indirizzi IP nei log |
| 2026-05-26 | Test esterno in produzione, non distruttivo | Header di risposta, configurazione TLS, pagine pubbliche e sonde sui metadati verso l’host di produzione | Lacune nella copertura degli header di risposta e assenza dei metadati del contatto di sicurezza; la dipendenza da CDN di terze parti per gli asset è stata valutata a rischio medio. Risolto il 2026-05-27: metadati del contatto di sicurezza pubblicati e protezione dal content-type sniffing estesa agli asset statici |
| 2026-06-09 | Revisione dell’autenticazione | Gestione dei cookie, ciclo di vita della sessione, flussi di magic link e di invito | Due rilievi di gravità informativa. Risolti il 2026-06-14: il cookie di autenticazione in sospeso è stato spostato in un archivio cifrato, così l’indirizzo non è leggibile lato client; la scadenza dichiarata del cookie di sessione corrisponde ora al timeout di inattività lato server di 14 giorni |
| 2026-08-27 | Test graybox autenticato | Accesso tra organizzazioni, elevazione di privilegi, mass assignment, accesso alle segnalazioni all’interno della stessa organizzazione, riservatezza degli allegati, isolamento SCIM, fiducia nelle asserzioni SAML | Nessun difetto di autorizzazione rilevato. I confini di organizzazione e di ruolo hanno retto in tutti i casi provati |
| 2026-08-27 | Revisione dell’esposizione in produzione | Esposizione di rete, hardening dell’host, gestione degli header di proxy e gestione dei segreti | Gli header di inoltro forniti dal client venivano considerati attendibili su un’origine direttamente esposta a internet, il che avrebbe consentito di aggirare i limiti di frequenza per IP. Corretto lo stesso giorno. È stato inoltre rimosso un header che esponeva il tempo di elaborazione del server per richiesta. L’header superato Feature-Policy è stato sostituito da Permissions-Policy il 2026-09-05 |
Rilievi aperti noti #
| Rilievo | Posizione |
|---|---|
| Nessun web application firewall né CDN davanti all’origine applicativa | Scelta deliberata. Una CDN extra-UE davanti al canale di segnalazione sarebbe in contrasto con l’impegno di hosting esclusivamente UE dichiarato su Trust . La protezione DDoS a livello di rete presso il fornitore di hosting, unita alla limitazione di frequenza applicativa, è il compromesso accettato. |
Che cosa questo non dimostra #
- L’operatore ha scelto l’ambito, eseguito i test e riportato i risultati. Nulla di ciò è stato verificato in modo indipendente.
- Una sessione senza rilievi è una prova sui casi provati, non su quelli non provati.
- Il controllo A.5.35 della mappa dei controlli dell’Allegato A ISO/IEC 27001:2022 , il riesame indipendente della sicurezza delle informazioni, resta aperto per questo motivo. È l’unico controllo di quella pagina registrato come in trattamento.
Ultimo aggiornamento: