> Obseg, datumi, ugotovitve in odprava pri varnostnem testiranju, ki ga EthicsPortal izvaja sam nad seboj. Lastno testiranje, ne neodvisna revizija.

Source: https://ethicsportal.eu/sl/security-testing/
Updated: 2026-09-23

---

# Lastno varnostno testiranje

**To je lastno testiranje.** Izvaja ga upravljavec, ne neodvisni ocenjevalec, in ne nadomešča neodvisnega zunanjega penetracijskega testa, ki je na strani [Zaupanje](/trust/#certification-status) zabeležen kot manjkajoč. Objavljeno je, ker je vsebina za pregledovalca uporabna tudi tam, kjer neodvisnosti ni.

Zadnja posodobitev: 2026-09-05.

---

## Opravljeno testiranje

| Datum | Vrsta | Obseg | Izid |
|---|---|---|---|
| 2026-05-26 | Varnostna ocena na ravni kode | Statična analiza, revizija odvisnosti ter ročni pregled avtentikacije, avtorizacije in ravnanja z datotekami | Obravnava nalaganja datotek je bila prepoznana kot najbolj tvegano področje. Ugotovitve so bile zabeležene v sledilniku težav in odpravljene: omejitve števila prilog na strani strežnika, avtorizacija neposrednega nalaganja ter čiščenje parametrov in naslovov IP v dnevnikih |
| 2026-05-26 | Zunanji produkcijski test, nedestruktiven | Glave odgovorov, nastavitev TLS, javne strani in sondiranje metapodatkov na produkcijskem gostitelju | Vrzeli v pokritosti glav odgovorov in manjkajoči metapodatki o varnostnem stiku; odvisnost od omrežij CDN tretjih oseb za sredstva ocenjena kot srednje tveganje. Odpravljeno 2026-05-27: objavljeni metapodatki o varnostnem stiku, zaščita pred ugibanjem vrste vsebine razširjena na statična sredstva |
| 2026-06-09 | Pregled avtentikacije | Ravnanje s piškotki, življenjski cikel seje, tokovi čarobnih povezav in povabil | Dve informativni ugotovitvi. Odpravljeno 2026-06-14: piškotek za čakajočo avtentikacijo prestavljen v šifrirano hrambo, da naslov ni berljiv na strani odjemalca; navedeni potek piškotka seje zdaj ustreza 14-dnevni časovni omejitvi nedejavnosti na strežniku |
| 2026-08-27 | Avtenticiran test s poznavanjem sistema | Dostop med najemniki, stopnjevanje pravic, množično dodeljevanje, dostop do prijav znotraj najemnika, zaupnost prilog, izolacija SCIM, zaupanje trditvam SAML | Napak v avtorizaciji ni bilo. Meje najemnikov in vlog so vzdržale v vseh testiranih primerih |
| 2026-08-27 | Pregled produkcijske izpostavljenosti | Omrežna izpostavljenost, utrjevanje gostitelja, obravnava posredniških glav, ravnanje s skrivnostmi | Glavam za posredovanje, ki jih pošlje odjemalec, se je zaupalo na izvoru, neposredno izpostavljenem internetu, kar bi omogočilo obid omejitev pogostosti na naslov IP. Popravljeno isti dan. Odstranjena je bila tudi glava s časovnimi meritvami strežnika na zahtevo. Nadomeščena glava `Feature-Policy` je bila 2026-09-05 zamenjana s `Permissions-Policy` |

## Znane odprte ugotovitve

| Ugotovitev | Stališče |
|---|---|
| Pred izvorom aplikacije ni požarnega zidu za spletne aplikacije ali omrežja CDN | Namerno. Neposredno gostovanje aplikacije in datotek je v EU, medtem ko lahko veriga e-pošte in telemetrije vključuje nadaljnjo obdelavo zunaj EGP. Zaščita pred napadi DDoS na omrežni ravni pri ponudniku gostovanja skupaj z omejevanjem pogostosti na ravni aplikacije je trenutni kompromis. |

## Česa to ne dokazuje

- Upravljavec je izbral obseg, izvedel teste in poročal o rezultatih. Nič od tega ni bilo neodvisno preverjeno.
- Test brez ugotovitev je dokaz o testiranih primerih, ne o tistih, ki niso bili testirani.
- Kontrola A.5.35 iz [preslikave kontrol Priloge A ISO/IEC 27001:2022](/iso-27001/) — neodvisen pregled informacijske varnosti — zaradi tega ostaja odprta. To je edina kontrola na tisti strani, zabeležena kot v obravnavi.
