Všetky prípadové štúdie

21 august 2026 / 2 minúty čítania

Slovensko.Digital

Autogram sme podrobili penetračnému testovaniu. V desktopovej a mobilnej aplikácii so serverovou časťou sme identifikovali 12 nálezov vrátane jednej kritickej zraniteľnosti.


Zadanie

Slovensko.Digital nás poverilo testovaním bezpečnosti aplikácie Autogram, ktorá umožňuje elektronicky podpisovať dokumenty na počítači aj v mobile. Testovanie malo dve časti. Desktopového klienta sme testovali podľa metodiky OWASP Thick Client Security a následne sme vykonali penetračný test mobilnej aplikácie spolu so serverovou časťou podľa metodiky OWASP Mobile Top 10. Keďže Autogram vykonáva kryptografické operácie s právnymi následkami, pri testovaní sme sa zamerali najmä na dôvernosť dát, integritu aplikácie počas behu a odolnosť komunikácie medzi službami.

Naše riešenie

Pri testovaní sme kombinovali automatizované nástroje s manuálnym penetračným testovaním. Verejne dostupný zdrojový kód nám umožnil analyzovať fungovanie aplikácie, manuálnym testovaním sme následne overovali, ktoré potenciálne slabé miesta sú skutočne zneužiteľné.

Počas testovania sme identifikovali celkovo 12 nálezov. Desktopový klient mal jednu zraniteľnosť s nízkou závažnosťou. V mobilnej aplikácii a serverovej časti sme identifikovali 11 nálezov vrátane jednej kritickej zraniteľnosti, jednej s vysokou a jednej so strednou závažnosťou. Takmer všetky vážnejšie nálezy mali spoločnú príčinu – aplikácia dostatočne neoverovala vstupy, ktoré do nej prichádzali. Vývojári Slovensko.Digital následne pripravili opravy identifikovaných nedostatkov, pričom namiesto samostatných záplat pre jednotlivé problémy odstránili ich spoločnú príčinu.

„Dobre napísaný kód, ktorý si prečítalo množstvo ľudí, je veľká výhoda. Neprezradí ale, ako aplikácia spracuje vstup, ktorý nemá tvar, aký čakala. Bezpečnosť sa nedá prečítať. Dá sa len vyskúšať.“

Denis, penetračný tester v Citadelo

Zákazník

Slovensko.Digital je občianske združenie, ktoré sa už viac ako 10 rokov venuje zvyšovaniu kvality digitálnych služieb štátu. Jedným z jeho vlastných nástrojov je Autogram, open-source aplikácia na elektronické podpisovanie dokumentov dostupná pre počítače aj mobilné zariadenia. Autogram sa vyvíja vo verejnom repozitári a jeho zdrojový kód je dostupný komunite. Aplikácia má približne 9 000 aktívnych používateľov a prostredníctvom mobilnej verzie sa v priemere podpíše približne 100 dokumentov denne.

logo

Prihláste sa k odberu nášho newslettera a získajte všetky dôležité novinky v oblasti kybernetickej bezpečnosti a etického hackovania.

© 2024 citadelo AG. Všetky práva vyhradené.

facebooklinkedinxyoutube