Testes de segurança realizados internamente #
Estes são testes de primeira parte. São realizados pelo operador e não por um avaliador independente, e não substituem o teste de intrusão externo independente que consta como não realizado em Trust . São publicados porque o seu conteúdo é útil a quem faz a avaliação do fornecedor, mesmo faltando a independência.
Última atualização: 2026-09-05.
Testes realizados #
| Data | Tipo | Âmbito | Resultado |
|---|---|---|---|
| 2026-05-26 | Avaliação de segurança ao nível do código | Análise estática, auditoria de dependências e revisão manual da autenticação, da autorização e do tratamento de ficheiros | O tratamento de carregamentos foi identificado como a área de maior risco. Constatações registadas no gestor de questões e corrigidas: limite do número de anexos do lado do servidor, autorização dos carregamentos diretos e depuração de parâmetros e endereços IP nos registos |
| 2026-05-26 | Teste externo em produção, não destrutivo | Cabeçalhos de resposta, configuração TLS, páginas públicas e sondagens de metadados contra o servidor de produção | Lacunas na cobertura dos cabeçalhos de resposta e ausência de metadados de contacto de segurança; a dependência de CDN de terceiros para recursos estáticos foi avaliada como risco médio. Corrigido a 2026-05-27: metadados de contacto de segurança publicados e proteção contra a deteção de tipo de conteúdo alargada aos recursos estáticos |
| 2026-06-09 | Revisão da autenticação | Tratamento de cookies, ciclo de vida da sessão, fluxos de ligação mágica e de convite | Duas constatações de gravidade informativa. Corrigidas a 2026-06-14: o cookie de autenticação pendente passou para um armazenamento cifrado, pelo que o endereço deixou de ser legível do lado do cliente; a validade declarada do cookie de sessão corresponde agora ao tempo de inatividade de 14 dias do servidor |
| 2026-08-27 | Teste de caixa cinzenta autenticado | Acesso entre organizações, elevação de privilégios, atribuição em massa, acesso a denúncias dentro da mesma organização, confidencialidade dos anexos, isolamento SCIM e confiança nas asserções SAML | Não foram encontrados defeitos de autorização. As fronteiras de organização e de perfil mantiveram-se em todos os casos testados |
| 2026-08-27 | Revisão da exposição em produção | Exposição de rede, robustecimento do servidor, tratamento de cabeçalhos de proxy e gestão de segredos | Os cabeçalhos de reencaminhamento fornecidos pelo cliente eram tratados como fiáveis numa origem diretamente exposta à internet, o que teria permitido contornar os limites de frequência por IP. Corrigido no próprio dia. Foi também removido um cabeçalho que revelava o tempo de servidor por pedido. O cabeçalho ultrapassado Feature-Policy foi substituído por Permissions-Policy a 2026-09-05 |
Constatações abertas conhecidas #
| Constatação | Posição |
|---|---|
| Não existe firewall de aplicações web nem CDN à frente da origem aplicacional | Decisão deliberada. Uma CDN fora da UE à frente do canal de denúncia entraria em conflito com o compromisso de alojamento exclusivamente na UE declarado em Trust . A proteção contra DDoS ao nível da rede junto do fornecedor de alojamento, aliada à limitação de frequência na aplicação, é o compromisso aceite. |
O que isto não comprova #
- O operador escolheu o âmbito, executou os testes e comunicou os resultados. Nada disto foi verificado de forma independente.
- Uma passagem sem constatações é prova sobre os casos testados, não sobre os que não foram testados.
- O controlo A.5.35 do mapa de controlos do Anexo A da ISO/IEC 27001:2022 , a revisão independente da segurança da informação, permanece em aberto por esta razão. É o único controlo dessa página registado como em tratamento.
Última atualização: