Od 12 do 25 września 2026 roku niezależny audytor bezpieczeństwa przez dwa tygodnie próbował włamać się do NullShip. Test odbywał się na działającej usłudze, przez adres .onion i przez nullship.eu, z perspektywy odwiedzającego, klienta i resellera korzystającego z naszego API. Włamanie było zadaniem, a my za nie zapłaciliśmy. Oto co możemy ci powiedzieć, co pozostaje poufne i dlaczego.
Prywatność to właśnie to, co sprzedajemy. Powierzasz nam adresy, pieniądze i sam fakt, że w ogóle wysyłasz paczki. Przechowujemy jak najmniej, ale to, co przechowujemy, i każdy krok od wyboru stawki do pobrania etykiety, musi wytrzymać starcie z kimś, kto naprawdę próbuje.
Nasze własne przeglądy tego nie udowodnią. Kto buduje system, zwykle testuje go tak, jak powinien być używany; ktoś z zewnątrz testuje go tak, jak można go nadużyć. To był nasz drugi zewnętrzny test w tym roku, po majowym, z wewnętrznymi audytami pomiędzy.
Audytor zaczął tam, gdzie zaczyna każdy klient: od zwykłego konta, bez uprawnień administratora. Zakres obejmował całą aplikację webową, od stron publicznych przez płatność po panel klienta i API dla resellerów, dostępne przez oba wejścia: adres .onion i nullship.eu.
Ustalenia przychodziły rundami. Każdą rundę przeglądaliśmy tego samego dnia; poprawki działały w ciągu 48 godzin i były ponownie testowane na działającej stronie, nie tylko na komputerze programisty. Tam, gdzie poprawkę da się sprawdzać automatycznie, teraz jest sprawdzana, więc późniejsza aktualizacja nie może jej cofnąć bez naszej wiedzy.
Publiczne podsumowanie audytora liczy 27 ustaleń. Dotyczą miejsc, w których usługi webowe zwykle zawodzą: przypadków brzegowych w przepływie zamówień i płatności, sprawdzania wprowadzanych danych, zachowania sesji, tokenów i przekierowań, tego, ile jedna osoba może zrobić w minutę, oraz tego, co zdradzają strony błędów i nagłówki.
Dwie odpowiedzi są ważniejsze od reszty. Żadne ustalenie nie dało nikomu dostępu do adresów, etykiet ani salda innego klienta. I żadne nie pozwoliło kupić etykiety taniej niż za jej prawdziwą cenę.
Nie znajdziesz tu listy ustaleń, ich wagi ani poprawek. Tak uzgodniliśmy z audytorem i uważamy, że to słuszne: szczegółowa mapa tego, jak badano stronę, pomaga następnemu atakującemu znacznie bardziej niż tobie. Wynik jest powyżej, a podsumowanie audytora jest publiczne.
Test to migawka: dwa tygodnie, jeden bardzo zdolny atakujący. Nie sprawia, że jakakolwiek usługa jest nie do złamania, i nie będziemy udawać, że jest inaczej. Pokazuje za to, jak pracujemy: prosimy, żeby nas atakowano, i szybko reagujemy na to, co wyjdzie. Będziemy to robić dalej.
Masz coś do zgłoszenia? Napisz do nas ze strony kontaktowej, a jeśli to coś wrażliwego, zaszyfruj wiadomość naszym kluczem PGP. Czytamy każde zgłoszenie.