Săriți la conținutul principal
Cerut de Legea 361/2022 pentru organizațiile cu 50+ lucrători

Teste de securitate efectuate intern #

Acestea sunt teste proprii. Sunt efectuate de operator, nu de un evaluator independent, și nu înlocuiesc testul independent extern de penetrare consemnat ca neefectuat pe Trust . Sunt publicate pentru că substanța lor este utilă unui evaluator din achiziții, chiar dacă independența lipsește.

Ultima actualizare: 2026-09-05.


Teste efectuate #

DataTipDomeniuRezultat
2026-05-26Evaluare de securitate la nivel de codAnaliză statică, audit al dependențelor și revizuire manuală a autentificării, autorizării și gestionării fișierelorGestionarea încărcărilor a fost identificată drept zona cu cel mai ridicat risc. Constatări urmărite în registrul de sarcini și remediate: limită pe server a numărului de atașamente, autorizarea încărcărilor directe și curățarea parametrilor și a adreselor IP din jurnale
2026-05-26Test extern în producție, nedistructivAnteturi de răspuns, configurație TLS, pagini publice și interogări de metadate către gazda de producțieLacune în acoperirea anteturilor de răspuns și lipsa metadatelor contactului de securitate; dependența de rețele CDN terțe pentru resurse statice a fost evaluată drept risc mediu. Remediat la 2026-05-27: metadatele contactului de securitate publicate, iar protecția împotriva deducerii tipului de conținut extinsă la resursele statice
2026-06-09Revizuirea autentificăriiGestionarea cookie-urilor, ciclul de viață al sesiunii, fluxurile de link magic și de invitațieDouă constatări de gravitate informativă. Remediate la 2026-06-14: cookie-ul de autentificare în așteptare a fost mutat într-un depozit criptat, astfel încât adresa nu mai este lizibilă pe partea clientului; expirarea declarată a cookie-ului de sesiune corespunde acum termenului de inactivitate de 14 zile de pe server
2026-08-27Test graybox autentificatAcces între organizații, escaladarea privilegiilor, mass assignment, accesul la raportări în cadrul aceleiași organizații, confidențialitatea atașamentelor, izolarea SCIM și încrederea în afirmațiile SAMLNu au fost identificate defecte de autorizare. Limitele de organizație și de rol au rezistat în fiecare caz testat
2026-08-27Revizuirea expunerii în producțieExpunerea în rețea, întărirea gazdei, tratarea anteturilor de proxy și gestionarea secretelorAnteturile de redirecționare furnizate de client erau considerate de încredere pe o origine expusă direct la internet, ceea ce ar fi permis eludarea limitelor de frecvență pe adresă IP. Remediat în aceeași zi. A fost eliminat și un antet care dezvăluia timpul de procesare al serverului pentru fiecare cerere. Antetul depășit Feature-Policy a fost înlocuit cu Permissions-Policy la 2026-09-05

Constatări deschise cunoscute #

ConstatarePoziție
Nu există firewall pentru aplicații web și nici CDN în fața originii aplicațieiDecizie deliberată. O rețea CDN din afara UE în fața canalului de raportare ar intra în conflict cu angajamentul de găzduire exclusiv în UE declarat pe Trust . Protecția anti-DDoS la nivel de rețea la furnizorul de găzduire, împreună cu limitarea frecvenței la nivel de aplicație, este compromisul acceptat.

Ce nu demonstrează acest lucru #

Ultima actualizare: