Przejdź do głównej treści
Wymagane polskim prawem (Ustawa o ochronie sygnalistów) dla organizacji z ponad 50 pracownikami

Testy bezpieczeństwa przeprowadzone we własnym zakresie #

Są to testy własne. Przeprowadza je operator, a nie niezależny oceniający, i nie zastępują one niezależnego zewnętrznego testu penetracyjnego, który na stronie Trust figuruje jako nieprzeprowadzony. Publikujemy je, ponieważ ich treść jest przydatna dla osoby oceniającej dostawcę, nawet gdy brakuje niezależności.

Ostatnia aktualizacja: 2026-09-05


Przeprowadzone testy #

DataRodzajZakresWynik
2026-05-26Ocena bezpieczeństwa na poziomie koduAnaliza statyczna, audyt zależności oraz ręczny przegląd uwierzytelniania, autoryzacji i obsługi plikówObsługa przesyłanych plików została wskazana jako obszar najwyższego ryzyka. Ustalenia odnotowane w rejestrze zgłoszeń i usunięte: serwerowy limit liczby załączników, autoryzacja przesyłania bezpośredniego oraz czyszczenie parametrów i adresów IP w logach
2026-05-26Zewnętrzny test produkcyjny, nieniszczącyNagłówki odpowiedzi, konfiguracja TLS, strony publiczne oraz zapytania o metadane wobec hosta produkcyjnegoLuki w pokryciu nagłówków odpowiedzi i brak metadanych kontaktu bezpieczeństwa; zależność od zewnętrznych CDN dla zasobów statycznych oceniona jako ryzyko średnie. Usunięte 2026-05-27: metadane kontaktu bezpieczeństwa opublikowane, ochrona przed odgadywaniem typu treści rozszerzona na zasoby statyczne
2026-06-09Przegląd uwierzytelnianiaObsługa ciasteczek, cykl życia sesji, przepływy magic link i zaproszeńDwa ustalenia o charakterze informacyjnym. Usunięte 2026-06-14: ciasteczko oczekującego uwierzytelnienia przeniesione do magazynu szyfrowanego, dzięki czemu adres nie jest czytelny po stronie klienta; deklarowany czas wygaśnięcia ciasteczka sesji odpowiada teraz serwerowemu limitowi bezczynności wynoszącemu 14 dni
2026-08-27Uwierzytelniony test grayboxDostęp międzyorganizacyjny, eskalacja uprawnień, mass assignment, dostęp do zgłoszeń w obrębie jednej organizacji, poufność załączników, izolacja SCIM, zaufanie do asercji SAMLNie stwierdzono wad autoryzacji. Granice organizacji i ról utrzymały się w każdym testowanym przypadku
2026-08-27Przegląd ekspozycji produkcyjnejEkspozycja sieciowa, utwardzenie hosta, obsługa nagłówków proxy, postępowanie z sekretamiNagłówki przekierowania przesyłane przez klienta były traktowane jako zaufane na origin wystawionym bezpośrednio do internetu, co pozwoliłoby obejść limity liczby żądań na adres IP. Naprawione tego samego dnia. Usunięto też nagłówek ujawniający czas przetwarzania po stronie serwera dla każdego żądania. Przestarzały nagłówek Feature-Policy został 2026-09-05 zastąpiony przez Permissions-Policy

Znane otwarte ustalenia #

UstalenieStanowisko
Brak zapory aplikacji webowych i CDN przed origin aplikacjiDecyzja świadoma. CDN spoza UE przed kanałem zgłoszeń byłby sprzeczny z zobowiązaniem do hostingu wyłącznie w UE deklarowanym na stronie Trust . Ochrona przed DDoS na poziomie sieci u dostawcy hostingu wraz z ograniczaniem liczby żądań w aplikacji to przyjęty kompromis.

Czego to nie dowodzi #

Ostatnia aktualizacja: