Všechny případové studie

21 srpen 2026 / 2 minuty čtení

Slovensko.Digital

Autogram jsme podrobili penetračnímu testování. V desktopové a mobilní aplikaci se serverovou částí jsme identifikovali 12 nálezů včetně jedné kritické zranitelnosti.


Zadání

Slovensko.Digital nás pověřilo testováním bezpečnosti aplikace Autogram, která umožňuje elektronicky podepisovat dokumenty na počítači i v mobilu. Testování mělo dvě části. Desktopového klienta jsme testovali podle metodiky OWASP Thick Client Security a následně jsme provedli penetrační test mobilní aplikace spolu se serverovou částí podle metodiky OWASP Mobile Top 10. Jelikož Autogram provádí kryptografické operace s právními důsledky, při testování jsme se zaměřili především na důvěrnost dat, integritu aplikace během jejího běhu a odolnost komunikace mezi službami.

Naše řešení

Při testování jsme kombinovali automatizované nástroje s manuálním penetračním testováním. Veřejně dostupný zdrojový kód nám umožnil analyzovat fungování aplikace, manuálním testováním jsme následně ověřovali, která potenciální slabá místa jsou skutečně zneužitelná.

Během testování jsme identifikovali celkem 12 nálezů. Desktopový klient měl jednu zranitelnost s nízkou závažností. V mobilní aplikaci a serverové části jsme identifikovali 11 nálezů včetně jedné kritické zranitelnosti, jedné s vysokou a jedné se střední závažností. Téměř všechny závažnější nálezy měly společnou příčinu – aplikace dostatečně neověřovala vstupy, které do ní přicházely. Vývojáři Slovensko.Digital následně připravili opravy identifikovaných nedostatků, přičemž namísto samostatných záplat pro jednotlivé problémy odstranili jejich společnou příčinu.

„Dobře napsaný kód, který si přečetlo mnoho lidí, je velká výhoda. Neprozradí ale, jak aplikace zpracuje vstup, který nemá tvar, jaký očekávala. Bezpečnost se nedá vyčíst. Dá se jen vyzkoušet.“

Denis, penetrační tester v Citadelo

Zákazník

Slovensko.Digital je občanské sdružení, které se již více než 10 let věnuje zvyšování kvality digitálních služeb státu. Jedním z jeho vlastních nástrojů je Autogram, open-source aplikace pro elektronické podepisování dokumentů dostupná pro počítače i mobilní zařízení. Autogram se vyvíjí ve veřejném repozitáři a jeho zdrojový kód je dostupný komunitě. Aplikace má přibližně 9 000 aktivních uživatelů a prostřednictvím mobilní verze se v průměru podepíše přibližně 100 dokumentů denně.

logo

Přihlaste se k odběru našeho newsletteru a získejte všechny důležité novinky v oblasti kybernetické bezpečnosti a etického hackování.

© 2024 citadelo AG. Všechna práva vyhrazena.

facebooklinkedinxyoutube