> Âmbito, datas, constatações e correções dos testes de segurança que o EthicsPortal realiza sobre si próprio. Testes de primeira parte, não uma auditoria independente.

Source: https://ethicsportal.eu/pt/security-testing/
Updated: 2026-09-23

---

# Testes de segurança realizados internamente

**Estes são testes de primeira parte.** São realizados pelo operador e não por um avaliador independente, e não substituem o teste de intrusão externo independente que consta como não realizado em [Trust](/trust/#certification-status). São publicados porque o seu conteúdo é útil a quem faz a avaliação do fornecedor, mesmo faltando a independência.

Última atualização: 2026-09-05.

---

## Testes realizados {#testing-performed}

| Data | Tipo | Âmbito | Resultado |
|---|---|---|---|
| 2026-05-26 | Avaliação de segurança ao nível do código | Análise estática, auditoria de dependências e revisão manual da autenticação, da autorização e do tratamento de ficheiros | O tratamento de carregamentos foi identificado como a área de maior risco. Constatações registadas no gestor de questões e corrigidas: limite do número de anexos do lado do servidor, autorização dos carregamentos diretos e depuração de parâmetros e endereços IP nos registos |
| 2026-05-26 | Teste externo em produção, não destrutivo | Cabeçalhos de resposta, configuração TLS, páginas públicas e sondagens de metadados contra o servidor de produção | Lacunas na cobertura dos cabeçalhos de resposta e ausência de metadados de contacto de segurança; a dependência de CDN de terceiros para recursos estáticos foi avaliada como risco médio. Corrigido a 2026-05-27: metadados de contacto de segurança publicados e proteção contra a deteção de tipo de conteúdo alargada aos recursos estáticos |
| 2026-06-09 | Revisão da autenticação | Tratamento de cookies, ciclo de vida da sessão, fluxos de ligação mágica e de convite | Duas constatações de gravidade informativa. Corrigidas a 2026-06-14: o cookie de autenticação pendente passou para um armazenamento cifrado, pelo que o endereço deixou de ser legível do lado do cliente; a validade declarada do cookie de sessão corresponde agora ao tempo de inatividade de 14 dias do servidor |
| 2026-08-27 | Teste de caixa cinzenta autenticado | Acesso entre organizações, elevação de privilégios, atribuição em massa, acesso a denúncias dentro da mesma organização, confidencialidade dos anexos, isolamento SCIM e confiança nas asserções SAML | Não foram encontrados defeitos de autorização. As fronteiras de organização e de perfil mantiveram-se em todos os casos testados |
| 2026-08-27 | Revisão da exposição em produção | Exposição de rede, robustecimento do servidor, tratamento de cabeçalhos de proxy e gestão de segredos | Os cabeçalhos de reencaminhamento fornecidos pelo cliente eram tratados como fiáveis numa origem diretamente exposta à internet, o que teria permitido contornar os limites de frequência por IP. Corrigido no próprio dia. Foi também removido um cabeçalho que revelava o tempo de servidor por pedido. O cabeçalho ultrapassado `Feature-Policy` foi substituído por `Permissions-Policy` a 2026-09-05 |

## Constatações abertas conhecidas {#known-open-findings}

| Constatação | Posição |
|---|---|
| Não existe firewall de aplicações web nem CDN à frente da origem aplicacional | Decisão deliberada. Uma CDN fora da UE à frente do canal de denúncia entraria em conflito com o compromisso de alojamento exclusivamente na UE declarado em [Trust](/trust/). A proteção contra DDoS ao nível da rede junto do fornecedor de alojamento, aliada à limitação de frequência na aplicação, é o compromisso aceite. |

## O que isto não comprova {#what-this-does-not-establish}

- O operador escolheu o âmbito, executou os testes e comunicou os resultados. Nada disto foi verificado de forma independente.
- Uma passagem sem constatações é prova sobre os casos testados, não sobre os que não foram testados.
- O controlo A.5.35 do [mapa de controlos do Anexo A da ISO/IEC 27001:2022](/iso-27001/), a revisão independente da segurança da informação, permanece em aberto por esta razão. É o único controlo dessa página registado como em tratamento.
