Alle Fallstudien

21 August 2026 / 3 Minuten Lesedauer

Slovensko.Digital

Wir haben Autogram einem Penetrationstest unterzogen. In der Desktop- und der mobilen Anwendung sowie den serverseitigen Komponenten identifizierten wir 12 Findings, darunter eine kritische Schwachstelle.


Aufgabenstellung

Slovensko.Digital beauftragte uns mit der Sicherheitsprüfung von Autogram, einer Anwendung, mit der Dokumente sowohl am Computer als auch auf mobilen Geräten elektronisch signiert werden können. Die Tests bestanden aus zwei Teilen. Den Desktop-Client testeten wir nach der OWASP-Thick-Client-Security-Methodik. Anschließend führten wir einen Penetrationstest der mobilen Anwendung und ihrer serverseitigen Komponenten nach der OWASP-Mobile-Top-10-Methodik durch. Da Autogram kryptografische Operationen mit rechtlichen Auswirkungen durchführt, konzentrierten wir uns insbesondere auf die Vertraulichkeit der Daten, die Integrität der Anwendung während der Laufzeit und die Widerstandsfähigkeit der Kommunikation zwischen den Diensten.

Unsere Lösung

Bei den Tests kombinierten wir automatisierte Tools mit manuellen Penetrationstests. Der öffentlich zugängliche Quellcode ermöglichte es uns, die Funktionsweise der Anwendung zu analysieren. Durch manuelle Tests überprüften wir anschließend, welche potenziellen Schwachstellen tatsächlich ausnutzbar waren.

Insgesamt identifizierten wir 12 Findings. Im Desktop-Client fanden wir eine Schwachstelle mit niedrigem Schweregrad. In der mobilen Anwendung und den serverseitigen Komponenten identifizierten wir 11 Findings, darunter eine kritische Schwachstelle, eine Schwachstelle mit hohem und eine mit mittlerem Schweregrad. Fast alle schwerwiegenderen Findings hatten eine gemeinsame Ursache – die Anwendung validierte die eingehenden Daten nicht ausreichend. Die Entwickler von Slovensko.Digital bereiteten anschließend Fixes für die identifizierten Probleme vor und behoben deren gemeinsame Ursache, anstatt für jedes einzelne Problem einen separaten Patch einzuspielen.

„Gut geschriebener Code, den viele Menschen geprüft haben, ist ein großer Vorteil. Er verrät jedoch nicht, wie eine Anwendung einen Input verarbeitet, der nicht die erwartete Form hat. Sicherheit lässt sich nicht einfach aus dem Code herauslesen. Man muss sie testen.“

Denis, Penetration Tester bei Citadelo

Kunde

Slovensko.Digital ist eine Bürgervereinigung, die sich seit mehr als zehn Jahren für eine höhere Qualität staatlicher digitaler Dienste einsetzt. Eines ihrer eigenen Tools ist Autogram, eine Open-Source-Anwendung zum elektronischen Signieren von Dokumenten, die sowohl für Computer als auch für mobile Geräte verfügbar ist. Autogram wird in einem öffentlichen Repository entwickelt und sein Quellcode steht der Community zur Verfügung. Die Anwendung hat rund 9.000 aktive Nutzer. Über die mobile Version werden durchschnittlich etwa 100 Dokumente pro Tag signiert.

logo

Bitte melden Sie sich für unseren Newsletter an, um alle wichtigen Neuigkeiten zu Cybersicherheit und ethischem Hacking zu erhalten.

© 2024 citadelo AG. Alle Rechte vorbehalten.

facebooklinkedinxyoutube