Selwer duerchgefouert Sécherheetstester #
Dat sinn Tester an Eegenregie. Si ginn vum Betreiber duerchgefouert, net vun engem onofhängegen Evaluateur, a si ersetzen den op Trust als net virleiend ausgewisenen onofhängegen externe Penetratiounstest net. Si ginn publizéiert, well den Inhalt fir e Procurement-Reviewer nëtzlech ass, och wann d’Onofhängegkeet feelt.
Zulescht aktualiséiert: 2026-09-05.
Duerchgefouert Tester #
| Datum | Aart | Ëmfang | Resultat |
|---|---|---|---|
| 2026-05-26 | Sécherheetsbewäertung op Code-Niveau | Statesch Analys, Iwwerpréifung vun den Ofhängegkeeten a manuell Iwwerpréifung vun Authentifikatioun, Autorisatioun an Dateiveraarbechtung | D’Veraarbechtung vun den Uploads gouf als Beräich mam héchste Risiko agestuuft. D’Feststellungen goufen am Issue-Tracker erfaasst a behuewen: serversäiteg Begrenzung vun der Unzuel un Unhänken, Autorisatioun vun Direkt-Uploads a Botzen vu Parameteren an IP-Adressen an de Logbicher |
| 2026-05-26 | Externen Produktiounstest, net destruktiv | Response-Header, TLS-Konfiguratioun, ëffentlech Säiten a Metadaten-Ufroen géint den Produktiounshost | Lücken an der Ofdeckung vun de Response-Header a fehlend Sécherheetskontakt-Metadaten; d’Ofhängegkeet vun Drëttubidder-Asset-CDNe gouf als mëttlere Risiko bewäert. Behuewen den 2026-05-27: Sécherheetskontakt-Metadaten publizéiert, Schutz géint Content-Type-Sniffing op statesch Assets ausgeweit |
| 2026-06-09 | Iwwerpréifung vun der Authentifikatioun | Cookie-Veraarbechtung, Sessiounsliewenszyklus, Magic-Link- an Aluedungsoflaf | Zwou Feststellunge mat informativem Schweregrad. Behuewen den 2026-06-14: De Cookie vun der ausstoender Authentifikatioun läit elo an engem verschlësselte Späicher, sou datt d’Adress clientsäiteg net liesbar ass; déi ugewisen Gëltegkeet vum Sessiouns-Cookie entsprécht elo dem serversäitegen Idle-Timeout vu 14 Deeg |
| 2026-08-27 | Authentifizéierte Graybox-Test | Zougrëff tëscht Organisatiounen, Rechteausweidung, Mass Assignment, Zougrëff op Meldungen bannent enger Organisatioun, Vertraulechkeet vun den Unhänken, SCIM-Isolatioun a Vertrauen an SAML-Assertiounen | Keng Autorisatiounsmängel festgestallt. D’Grenze vun Organisatioun a Roll hunn an all gepréiften Fall gehalen |
| 2026-08-27 | Iwwerpréifung vun der Produktiounsexpositioun | Netzexpositioun, Härtung vum Host, Veraarbechtung vu Proxy-Header an Ëmgang mat Geheimnisser | Vum Client geschéckte Weiderleedungs-Header goufen op engem direkt aus dem Internet erreechbaren Origin als vertrauenswierdeg behandelt, wat d’Ratebegrenzunge pro IP-Adress hätt kënnen ëmgoen. Deeselwechten Dag behuewen. Zousätzlech gouf en Header mat der Serverlafzäit pro Ufro ewechgeholl. Den iwwerhuelten Header Feature-Policy gouf den 2026-09-05 duerch Permissions-Policy ersat |
Bekannt oppe Feststellungen #
| Feststellung | Positioun |
|---|---|
| Keng Web Application Firewall a kee CDN virum Applikatiouns-Origin | Bewosst Entscheedung. E CDN ausserhalb vun der EU virum Meldekanal géif am Widdersproch zu der op Trust genannter Zouso vun engem ausschliisslech EU-baséierten Hosting stoen. DDoS-Schutz op Netzniveau beim Hosting-Ubidder zesumme mat der Ratebegrenzung op Applikatiounsniveau ass den akzeptéierte Kompromëss. |
Wat dat net beleet #
- De Betreiber huet den Ëmfang festgeluecht, d’Tester duerchgefouert an d’Resultater bericht. Näischt dovunner gouf onofhängeg verifizéiert.
- En Duerchgang ouni Feststellungen ass e Beleg iwwer déi gepréifte Fäll, net iwwer déi net gepréift goufen.
- D’Kontroll A.5.35 vun der ISO/IEC 27001:2022 Annex-A-Kontrollzouuerdnung , déi onofhängeg Iwwerpréifung vun der Informatiounssécherheet, bleift aus dësem Grond op. Et ass déi eenzeg Kontroll op där Säit, déi als a Bearbechtung gefouert gëtt.
Zulescht aktualiséiert: