Vai al contenuto principale
Richiesto dal diritto UE per le organizzazioni con oltre 50 dipendenti

Test di sicurezza condotti internamente #

Si tratta di test di prima parte. Sono eseguiti dall’operatore, non da un valutatore indipendente, e non sostituiscono il penetration test esterno indipendente che risulta non eseguito su Trust . Vengono pubblicati perché il contenuto è utile a chi svolge la valutazione fornitore, anche in assenza di indipendenza.

Ultimo aggiornamento: 2026-09-05.


Test eseguiti #

DataTipoAmbitoEsito
2026-05-26Valutazione di sicurezza a livello di codiceAnalisi statica, audit delle dipendenze e revisione manuale di autenticazione, autorizzazione e gestione dei fileLa gestione dei caricamenti è stata individuata come l’area a rischio più elevato. Rilievi tracciati nel gestore delle segnalazioni e risolti: limite lato server al numero di allegati, autorizzazione dei caricamenti diretti e ripulitura di parametri e indirizzi IP nei log
2026-05-26Test esterno in produzione, non distruttivoHeader di risposta, configurazione TLS, pagine pubbliche e sonde sui metadati verso l’host di produzioneLacune nella copertura degli header di risposta e assenza dei metadati del contatto di sicurezza; la dipendenza da CDN di terze parti per gli asset è stata valutata a rischio medio. Risolto il 2026-05-27: metadati del contatto di sicurezza pubblicati e protezione dal content-type sniffing estesa agli asset statici
2026-06-09Revisione dell’autenticazioneGestione dei cookie, ciclo di vita della sessione, flussi di magic link e di invitoDue rilievi di gravità informativa. Risolti il 2026-06-14: il cookie di autenticazione in sospeso è stato spostato in un archivio cifrato, così l’indirizzo non è leggibile lato client; la scadenza dichiarata del cookie di sessione corrisponde ora al timeout di inattività lato server di 14 giorni
2026-08-27Test graybox autenticatoAccesso tra organizzazioni, elevazione di privilegi, mass assignment, accesso alle segnalazioni all’interno della stessa organizzazione, riservatezza degli allegati, isolamento SCIM, fiducia nelle asserzioni SAMLNessun difetto di autorizzazione rilevato. I confini di organizzazione e di ruolo hanno retto in tutti i casi provati
2026-08-27Revisione dell’esposizione in produzioneEsposizione di rete, hardening dell’host, gestione degli header di proxy e gestione dei segretiGli header di inoltro forniti dal client venivano considerati attendibili su un’origine direttamente esposta a internet, il che avrebbe consentito di aggirare i limiti di frequenza per IP. Corretto lo stesso giorno. È stato inoltre rimosso un header che esponeva il tempo di elaborazione del server per richiesta. L’header superato Feature-Policy è stato sostituito da Permissions-Policy il 2026-09-05

Rilievi aperti noti #

RilievoPosizione
Nessun web application firewall né CDN davanti all’origine applicativaScelta deliberata. Una CDN extra-UE davanti al canale di segnalazione sarebbe in contrasto con l’impegno di hosting esclusivamente UE dichiarato su Trust . La protezione DDoS a livello di rete presso il fornitore di hosting, unita alla limitazione di frequenza applicativa, è il compromesso accettato.

Che cosa questo non dimostra #

Ultimo aggiornamento: