21 august 2026 / 2 minúty čítania
Slovensko.Digital nás poverilo testovaním bezpečnosti aplikácie Autogram, ktorá umožňuje elektronicky podpisovať dokumenty na počítači aj v mobile. Testovanie malo dve časti. Desktopového klienta sme testovali podľa metodiky OWASP Thick Client Security a následne sme vykonali penetračný test mobilnej aplikácie spolu so serverovou časťou podľa metodiky OWASP Mobile Top 10. Keďže Autogram vykonáva kryptografické operácie s právnymi následkami, pri testovaní sme sa zamerali najmä na dôvernosť dát, integritu aplikácie počas behu a odolnosť komunikácie medzi službami.
Pri testovaní sme kombinovali automatizované nástroje s manuálnym penetračným testovaním. Verejne dostupný zdrojový kód nám umožnil analyzovať fungovanie aplikácie, manuálnym testovaním sme následne overovali, ktoré potenciálne slabé miesta sú skutočne zneužiteľné.
Počas testovania sme identifikovali celkovo 12 nálezov. Desktopový klient mal jednu zraniteľnosť s nízkou závažnosťou. V mobilnej aplikácii a serverovej časti sme identifikovali 11 nálezov vrátane jednej kritickej zraniteľnosti, jednej s vysokou a jednej so strednou závažnosťou. Takmer všetky vážnejšie nálezy mali spoločnú príčinu – aplikácia dostatočne neoverovala vstupy, ktoré do nej prichádzali. Vývojári Slovensko.Digital následne pripravili opravy identifikovaných nedostatkov, pričom namiesto samostatných záplat pre jednotlivé problémy odstránili ich spoločnú príčinu.
„Dobre napísaný kód, ktorý si prečítalo množstvo ľudí, je veľká výhoda. Neprezradí ale, ako aplikácia spracuje vstup, ktorý nemá tvar, aký čakala. Bezpečnosť sa nedá prečítať. Dá sa len vyskúšať.“
Denis, penetračný tester v Citadelo
Slovensko.Digital je občianske združenie, ktoré sa už viac ako 10 rokov venuje zvyšovaniu kvality digitálnych služieb štátu. Jedným z jeho vlastných nástrojov je Autogram, open-source aplikácia na elektronické podpisovanie dokumentov dostupná pre počítače aj mobilné zariadenia. Autogram sa vyvíja vo verejnom repozitári a jeho zdrojový kód je dostupný komunite. Aplikácia má približne 9 000 aktívnych používateľov a prostredníctvom mobilnej verzie sa v priemere podpíše približne 100 dokumentov denne.
Prihláste sa k odberu nášho newslettera a získajte všetky dôležité novinky v oblasti kybernetickej bezpečnosti a etického hackovania.