21 srpen 2026 / 2 minuty čtení
Slovensko.Digital nás pověřilo testováním bezpečnosti aplikace Autogram, která umožňuje elektronicky podepisovat dokumenty na počítači i v mobilu. Testování mělo dvě části. Desktopového klienta jsme testovali podle metodiky OWASP Thick Client Security a následně jsme provedli penetrační test mobilní aplikace spolu se serverovou částí podle metodiky OWASP Mobile Top 10. Jelikož Autogram provádí kryptografické operace s právními důsledky, při testování jsme se zaměřili především na důvěrnost dat, integritu aplikace během jejího běhu a odolnost komunikace mezi službami.
Při testování jsme kombinovali automatizované nástroje s manuálním penetračním testováním. Veřejně dostupný zdrojový kód nám umožnil analyzovat fungování aplikace, manuálním testováním jsme následně ověřovali, která potenciální slabá místa jsou skutečně zneužitelná.
Během testování jsme identifikovali celkem 12 nálezů. Desktopový klient měl jednu zranitelnost s nízkou závažností. V mobilní aplikaci a serverové části jsme identifikovali 11 nálezů včetně jedné kritické zranitelnosti, jedné s vysokou a jedné se střední závažností. Téměř všechny závažnější nálezy měly společnou příčinu – aplikace dostatečně neověřovala vstupy, které do ní přicházely. Vývojáři Slovensko.Digital následně připravili opravy identifikovaných nedostatků, přičemž namísto samostatných záplat pro jednotlivé problémy odstranili jejich společnou příčinu.
„Dobře napsaný kód, který si přečetlo mnoho lidí, je velká výhoda. Neprozradí ale, jak aplikace zpracuje vstup, který nemá tvar, jaký očekávala. Bezpečnost se nedá vyčíst. Dá se jen vyzkoušet.“
Denis, penetrační tester v Citadelo
Slovensko.Digital je občanské sdružení, které se již více než 10 let věnuje zvyšování kvality digitálních služeb státu. Jedním z jeho vlastních nástrojů je Autogram, open-source aplikace pro elektronické podepisování dokumentů dostupná pro počítače i mobilní zařízení. Autogram se vyvíjí ve veřejném repozitáři a jeho zdrojový kód je dostupný komunitě. Aplikace má přibližně 9 000 aktivních uživatelů a prostřednictvím mobilní verze se v průměru podepíše přibližně 100 dokumentů denně.
Přihlaste se k odběru našeho newsletteru a získejte všechny důležité novinky v oblasti kybernetické bezpečnosti a etického hackování.