ANCPI rămâne accesibil prin HTTP
Cererea capturată către http://ancpi.ro/ s-a terminat pe HTTP și a livrat conținut. Configurația publică observată nu a forțat acea accesare către HTTPS.
RISC REAL AL CONTROLULUI: traficul livrat prin HTTP nu are confidențialitatea, integritatea și autentificarea serverului oferite de TLS.
DMARC ANCPI este doar de monitorizare
Politica DMARC publicată era p=none. Aceasta solicită raportare, nu carantinarea sau respingerea pe baza eșecului DMARC.
RISC REAL AL CONTROLULUI: domeniul nu solicită enforcement DMARC. Acceptarea efectivă a mesajelor depinde în continuare de SPF, DKIM, aliniere și politica destinatarului.
JSESSIONID ANAF fără protecții browser
Răspunsurile ANAF capturate au emis JSESSIONID fără atributele HttpOnly, Secure și SameSite. Observația s-a repetat în mai multe răspunsuri capturate.
RISC REAL AL CONTROLULUI: restricțiile explicite oferite de aceste atribute lipsesc. Proba nu demonstrează XSS, CSRF, furt de sesiune sau rolul exact al cookie-ului.
Lipsuri de hardening public ANAF
Răspunsurile capturate au arătat și HSTS absent, alte controale browser-side lipsă și fingerprinting public de middleware. Sunt constatări de configurație, nu dovada unui atac reușit.
RISC REAL AL CONTROLULUI: hardening-ul absent elimină straturi defensive, iar fingerprinting-ul public reduce incertitudinea unui atacator.