Testy bezpieczeństwa przeprowadzone we własnym zakresie #
Są to testy własne. Przeprowadza je operator, a nie niezależny oceniający, i nie zastępują one niezależnego zewnętrznego testu penetracyjnego, który na stronie Trust figuruje jako nieprzeprowadzony. Publikujemy je, ponieważ ich treść jest przydatna dla osoby oceniającej dostawcę, nawet gdy brakuje niezależności.
Ostatnia aktualizacja: 2026-09-05
Przeprowadzone testy #
| Data | Rodzaj | Zakres | Wynik |
|---|---|---|---|
| 2026-05-26 | Ocena bezpieczeństwa na poziomie kodu | Analiza statyczna, audyt zależności oraz ręczny przegląd uwierzytelniania, autoryzacji i obsługi plików | Obsługa przesyłanych plików została wskazana jako obszar najwyższego ryzyka. Ustalenia odnotowane w rejestrze zgłoszeń i usunięte: serwerowy limit liczby załączników, autoryzacja przesyłania bezpośredniego oraz czyszczenie parametrów i adresów IP w logach |
| 2026-05-26 | Zewnętrzny test produkcyjny, nieniszczący | Nagłówki odpowiedzi, konfiguracja TLS, strony publiczne oraz zapytania o metadane wobec hosta produkcyjnego | Luki w pokryciu nagłówków odpowiedzi i brak metadanych kontaktu bezpieczeństwa; zależność od zewnętrznych CDN dla zasobów statycznych oceniona jako ryzyko średnie. Usunięte 2026-05-27: metadane kontaktu bezpieczeństwa opublikowane, ochrona przed odgadywaniem typu treści rozszerzona na zasoby statyczne |
| 2026-06-09 | Przegląd uwierzytelniania | Obsługa ciasteczek, cykl życia sesji, przepływy magic link i zaproszeń | Dwa ustalenia o charakterze informacyjnym. Usunięte 2026-06-14: ciasteczko oczekującego uwierzytelnienia przeniesione do magazynu szyfrowanego, dzięki czemu adres nie jest czytelny po stronie klienta; deklarowany czas wygaśnięcia ciasteczka sesji odpowiada teraz serwerowemu limitowi bezczynności wynoszącemu 14 dni |
| 2026-08-27 | Uwierzytelniony test graybox | Dostęp międzyorganizacyjny, eskalacja uprawnień, mass assignment, dostęp do zgłoszeń w obrębie jednej organizacji, poufność załączników, izolacja SCIM, zaufanie do asercji SAML | Nie stwierdzono wad autoryzacji. Granice organizacji i ról utrzymały się w każdym testowanym przypadku |
| 2026-08-27 | Przegląd ekspozycji produkcyjnej | Ekspozycja sieciowa, utwardzenie hosta, obsługa nagłówków proxy, postępowanie z sekretami | Nagłówki przekierowania przesyłane przez klienta były traktowane jako zaufane na origin wystawionym bezpośrednio do internetu, co pozwoliłoby obejść limity liczby żądań na adres IP. Naprawione tego samego dnia. Usunięto też nagłówek ujawniający czas przetwarzania po stronie serwera dla każdego żądania. Przestarzały nagłówek Feature-Policy został 2026-09-05 zastąpiony przez Permissions-Policy |
Znane otwarte ustalenia #
| Ustalenie | Stanowisko |
|---|---|
| Brak zapory aplikacji webowych i CDN przed origin aplikacji | Decyzja świadoma. CDN spoza UE przed kanałem zgłoszeń byłby sprzeczny z zobowiązaniem do hostingu wyłącznie w UE deklarowanym na stronie Trust . Ochrona przed DDoS na poziomie sieci u dostawcy hostingu wraz z ograniczaniem liczby żądań w aplikacji to przyjęty kompromis. |
Czego to nie dowodzi #
- Operator wybrał zakres, przeprowadził testy i zrelacjonował wyniki. Nic z tego nie zostało niezależnie zweryfikowane.
- Przebieg bez ustaleń jest dowodem co do przypadków przetestowanych, a nie tych, których nie testowano.
- Zabezpieczenie A.5.35 z mapy zabezpieczeń Załącznika A ISO/IEC 27001:2022 , niezależny przegląd bezpieczeństwa informacji, pozostaje z tego powodu otwarte. Jest to jedyne zabezpieczenie na tamtej stronie odnotowane jako w trakcie postępowania.
Ostatnia aktualizacja: