Op den Haaptinhalt sprangen
Gesetzlech vu Lëtzebuerg verlaangt (Loi du 16 mai 2023) fir Firmen ab 50 Mataarbechter

Selwer duerchgefouert Sécherheetstester #

Dat sinn Tester an Eegenregie. Si ginn vum Betreiber duerchgefouert, net vun engem onofhängegen Evaluateur, a si ersetzen den op Trust als net virleiend ausgewisenen onofhängegen externe Penetratiounstest net. Si ginn publizéiert, well den Inhalt fir e Procurement-Reviewer nëtzlech ass, och wann d’Onofhängegkeet feelt.

Zulescht aktualiséiert: 2026-09-05.


Duerchgefouert Tester #

DatumAartËmfangResultat
2026-05-26Sécherheetsbewäertung op Code-NiveauStatesch Analys, Iwwerpréifung vun den Ofhängegkeeten a manuell Iwwerpréifung vun Authentifikatioun, Autorisatioun an DateiveraarbechtungD’Veraarbechtung vun den Uploads gouf als Beräich mam héchste Risiko agestuuft. D’Feststellungen goufen am Issue-Tracker erfaasst a behuewen: serversäiteg Begrenzung vun der Unzuel un Unhänken, Autorisatioun vun Direkt-Uploads a Botzen vu Parameteren an IP-Adressen an de Logbicher
2026-05-26Externen Produktiounstest, net destruktivResponse-Header, TLS-Konfiguratioun, ëffentlech Säiten a Metadaten-Ufroen géint den ProduktiounshostLücken an der Ofdeckung vun de Response-Header a fehlend Sécherheetskontakt-Metadaten; d’Ofhängegkeet vun Drëttubidder-Asset-CDNe gouf als mëttlere Risiko bewäert. Behuewen den 2026-05-27: Sécherheetskontakt-Metadaten publizéiert, Schutz géint Content-Type-Sniffing op statesch Assets ausgeweit
2026-06-09Iwwerpréifung vun der AuthentifikatiounCookie-Veraarbechtung, Sessiounsliewenszyklus, Magic-Link- an AluedungsoflafZwou Feststellunge mat informativem Schweregrad. Behuewen den 2026-06-14: De Cookie vun der ausstoender Authentifikatioun läit elo an engem verschlësselte Späicher, sou datt d’Adress clientsäiteg net liesbar ass; déi ugewisen Gëltegkeet vum Sessiouns-Cookie entsprécht elo dem serversäitegen Idle-Timeout vu 14 Deeg
2026-08-27Authentifizéierte Graybox-TestZougrëff tëscht Organisatiounen, Rechteausweidung, Mass Assignment, Zougrëff op Meldungen bannent enger Organisatioun, Vertraulechkeet vun den Unhänken, SCIM-Isolatioun a Vertrauen an SAML-AssertiounenKeng Autorisatiounsmängel festgestallt. D’Grenze vun Organisatioun a Roll hunn an all gepréiften Fall gehalen
2026-08-27Iwwerpréifung vun der ProduktiounsexpositiounNetzexpositioun, Härtung vum Host, Veraarbechtung vu Proxy-Header an Ëmgang mat GeheimnisserVum Client geschéckte Weiderleedungs-Header goufen op engem direkt aus dem Internet erreechbaren Origin als vertrauenswierdeg behandelt, wat d’Ratebegrenzunge pro IP-Adress hätt kënnen ëmgoen. Deeselwechten Dag behuewen. Zousätzlech gouf en Header mat der Serverlafzäit pro Ufro ewechgeholl. Den iwwerhuelten Header Feature-Policy gouf den 2026-09-05 duerch Permissions-Policy ersat

Bekannt oppe Feststellungen #

FeststellungPositioun
Keng Web Application Firewall a kee CDN virum Applikatiouns-OriginBewosst Entscheedung. E CDN ausserhalb vun der EU virum Meldekanal géif am Widdersproch zu der op Trust genannter Zouso vun engem ausschliisslech EU-baséierten Hosting stoen. DDoS-Schutz op Netzniveau beim Hosting-Ubidder zesumme mat der Ratebegrenzung op Applikatiounsniveau ass den akzeptéierte Kompromëss.

Wat dat net beleet #

Zulescht aktualiséiert: