Preskoči na glavno vsebino
Zahteva prava EU za organizacije s 50 ali več zaposlenimi

Lastno varnostno testiranje #

To je lastno testiranje. Izvaja ga upravljavec, ne neodvisni ocenjevalec, in ne nadomešča neodvisnega zunanjega penetracijskega testa, ki je na strani Zaupanje zabeležen kot manjkajoč. Objavljeno je, ker je vsebina za pregledovalca uporabna tudi tam, kjer neodvisnosti ni.

Zadnja posodobitev: 2026-09-05.


Opravljeno testiranje #

DatumVrstaObsegIzid
2026-05-26Varnostna ocena na ravni kodeStatična analiza, revizija odvisnosti ter ročni pregled avtentikacije, avtorizacije in ravnanja z datotekamiObravnava nalaganja datotek je bila prepoznana kot najbolj tvegano področje. Ugotovitve so bile zabeležene v sledilniku težav in odpravljene: omejitve števila prilog na strani strežnika, avtorizacija neposrednega nalaganja ter čiščenje parametrov in naslovov IP v dnevnikih
2026-05-26Zunanji produkcijski test, nedestruktivenGlave odgovorov, nastavitev TLS, javne strani in sondiranje metapodatkov na produkcijskem gostiteljuVrzeli v pokritosti glav odgovorov in manjkajoči metapodatki o varnostnem stiku; odvisnost od omrežij CDN tretjih oseb za sredstva ocenjena kot srednje tveganje. Odpravljeno 2026-05-27: objavljeni metapodatki o varnostnem stiku, zaščita pred ugibanjem vrste vsebine razširjena na statična sredstva
2026-06-09Pregled avtentikacijeRavnanje s piškotki, življenjski cikel seje, tokovi čarobnih povezav in povabilDve informativni ugotovitvi. Odpravljeno 2026-06-14: piškotek za čakajočo avtentikacijo prestavljen v šifrirano hrambo, da naslov ni berljiv na strani odjemalca; navedeni potek piškotka seje zdaj ustreza 14-dnevni časovni omejitvi nedejavnosti na strežniku
2026-08-27Avtenticiran test s poznavanjem sistemaDostop med najemniki, stopnjevanje pravic, množično dodeljevanje, dostop do prijav znotraj najemnika, zaupnost prilog, izolacija SCIM, zaupanje trditvam SAMLNapak v avtorizaciji ni bilo. Meje najemnikov in vlog so vzdržale v vseh testiranih primerih
2026-08-27Pregled produkcijske izpostavljenostiOmrežna izpostavljenost, utrjevanje gostitelja, obravnava posredniških glav, ravnanje s skrivnostmiGlavam za posredovanje, ki jih pošlje odjemalec, se je zaupalo na izvoru, neposredno izpostavljenem internetu, kar bi omogočilo obid omejitev pogostosti na naslov IP. Popravljeno isti dan. Odstranjena je bila tudi glava s časovnimi meritvami strežnika na zahtevo. Nadomeščena glava Feature-Policy je bila 2026-09-05 zamenjana s Permissions-Policy

Znane odprte ugotovitve #

UgotovitevStališče
Pred izvorom aplikacije ni požarnega zidu za spletne aplikacije ali omrežja CDNNamerno. Neposredno gostovanje aplikacije in datotek je v EU, medtem ko lahko veriga e-pošte in telemetrije vključuje nadaljnjo obdelavo zunaj EGP. Zaščita pred napadi DDoS na omrežni ravni pri ponudniku gostovanja skupaj z omejevanjem pogostosti na ravni aplikacije je trenutni kompromis.

Česa to ne dokazuje #

Zadnja posodobitev: