Saltar para o conteúdo principal
Exigido pela legislação da UE para organizações com 50 ou mais trabalhadores

Testes de segurança realizados internamente #

Estes são testes de primeira parte. São realizados pelo operador e não por um avaliador independente, e não substituem o teste de intrusão externo independente que consta como não realizado em Trust . São publicados porque o seu conteúdo é útil a quem faz a avaliação do fornecedor, mesmo faltando a independência.

Última atualização: 2026-09-05.


Testes realizados #

DataTipoÂmbitoResultado
2026-05-26Avaliação de segurança ao nível do códigoAnálise estática, auditoria de dependências e revisão manual da autenticação, da autorização e do tratamento de ficheirosO tratamento de carregamentos foi identificado como a área de maior risco. Constatações registadas no gestor de questões e corrigidas: limite do número de anexos do lado do servidor, autorização dos carregamentos diretos e depuração de parâmetros e endereços IP nos registos
2026-05-26Teste externo em produção, não destrutivoCabeçalhos de resposta, configuração TLS, páginas públicas e sondagens de metadados contra o servidor de produçãoLacunas na cobertura dos cabeçalhos de resposta e ausência de metadados de contacto de segurança; a dependência de CDN de terceiros para recursos estáticos foi avaliada como risco médio. Corrigido a 2026-05-27: metadados de contacto de segurança publicados e proteção contra a deteção de tipo de conteúdo alargada aos recursos estáticos
2026-06-09Revisão da autenticaçãoTratamento de cookies, ciclo de vida da sessão, fluxos de ligação mágica e de conviteDuas constatações de gravidade informativa. Corrigidas a 2026-06-14: o cookie de autenticação pendente passou para um armazenamento cifrado, pelo que o endereço deixou de ser legível do lado do cliente; a validade declarada do cookie de sessão corresponde agora ao tempo de inatividade de 14 dias do servidor
2026-08-27Teste de caixa cinzenta autenticadoAcesso entre organizações, elevação de privilégios, atribuição em massa, acesso a denúncias dentro da mesma organização, confidencialidade dos anexos, isolamento SCIM e confiança nas asserções SAMLNão foram encontrados defeitos de autorização. As fronteiras de organização e de perfil mantiveram-se em todos os casos testados
2026-08-27Revisão da exposição em produçãoExposição de rede, robustecimento do servidor, tratamento de cabeçalhos de proxy e gestão de segredosOs cabeçalhos de reencaminhamento fornecidos pelo cliente eram tratados como fiáveis numa origem diretamente exposta à internet, o que teria permitido contornar os limites de frequência por IP. Corrigido no próprio dia. Foi também removido um cabeçalho que revelava o tempo de servidor por pedido. O cabeçalho ultrapassado Feature-Policy foi substituído por Permissions-Policy a 2026-09-05

Constatações abertas conhecidas #

ConstataçãoPosição
Não existe firewall de aplicações web nem CDN à frente da origem aplicacionalDecisão deliberada. Uma CDN fora da UE à frente do canal de denúncia entraria em conflito com o compromisso de alojamento exclusivamente na UE declarado em Trust . A proteção contra DDoS ao nível da rede junto do fornecedor de alojamento, aliada à limitação de frequência na aplicação, é o compromisso aceite.

O que isto não comprova #

Última atualização: