Co ukázaly laboratorní testy ZFO v aplikaci Software602 Form Filler
Stav zjištění k 24. září 2026. Testovaná verze: Software602 Form Filler 4.81.6.0. Tento text je podkladem pro veřejnou odbornou diskusi, nikoli tvrzením o napadení systému datových schránek.
Nesoulad v hlášení integrity
U označené laboratorní kopie skutečné doručenky, zde nazvané Falsum číslo 1 (zásah do dat), aplikace zobrazila změněný obsah a hlásila jeho neporušenost. V laboratorním prostředí po kontrole odvolání navíc uvedla platnou pečeť a důvěryhodný neodvolaný certifikát. OpenSSL a Datovka CZ.NIC 4.29.5 přitom u stejného souboru zjistily, že podpis a obsah si neodpovídají. Originál číslo 3 (neporušený), z něhož kopie vznikla, nezávislou kontrolou prošel.
Příčina uvnitř aplikace nebyla určena. Může jít o ověření, předání výsledku nebo jeho interpretaci v rozhraní. Nejde o důkaz prolomení kryptografie. Tento konkrétní test proběhl v Sandboxie a jeho opakování na čisté instalaci mimo toto prostředí dosud není doloženo. Skutečné dokumenty kvůli osobním údajům nejsou součástí veřejné přílohy.
Neexistující datum se zobrazilo
V samostatném syntetickém dokumentu bylo neplatné datum vloženo ještě před podpisem. Software602 Form Filler zobrazil „92.13.1200 v 10:00:00“. Z doslovného vstupu „92.13.1200“ vytvořil „00..1.92.1 v“. Na zachycených obrazovkách nebylo upozornění na chybu data. Podpisy byly matematicky správné: neplatná hodnota byla podepsána už při vzniku dokumentu. Integrita neznamená věcnou správnost.
Dva podepsané předměty: rozhodlo pořadí
Další syntetické vzorky obsahovaly dva sousední předměty uvnitř podepsaného XML. Při pořadí ALFA–BETA se zobrazila ALFA, při BETA–ALFA BETA. Kontroly s jediným předmětem se zobrazily odpovídajícím způsobem. Aplikace tedy v této konkrétní struktuře použila první hodnotu a v zachyceném formuláři neupozornila na druhou.
Obě hodnoty byly podepsané. Test neprokazuje načítání z nepodepsané části ani obejití pečeti. Chování dalších polí či jiných struktur z něj nelze automaticky odvozovat.
Kontrola tisku: hlášení změn také u neporušeného souboru
Uživatel doložil čtyři snímky, podle jeho popisu před a po vyvolání tisku. Přibyl červený text „Byly provedeny změny“, ale panel i podrobný dialog nadále uváděly „Obsah je neporušen“. Není potvrzeno, že tisk spustil kryptografickou kontrolu: může jít také o příznak změny formuláře při přípravě tiskového rozvržení. Srovnávací pokus již proběhl: také neporušený originál a nový syntetický vzorek po vyvolání tisku zobrazily hlášení změn. Kontrolní otisky se nezměnily a podpisy prošly OpenSSL. Hlášení tedy samo nerozlišuje pozměněný soubor od neporušeného.
Co se netestovalo
Pokus s rozdílnými hodnotami v podepsané a nepodepsané části byl diskutován, ale asistent jej v původním kontextu žádosti o skryté pozměnění odmítl. Soubor nevznikl a nejsou výsledky. Odmítnutí nedokazuje ani existenci, ani nemožnost takové chyby. Neproběhl ani rozbor interního zdroje vykreslovaných dat, zdrojového kódu, serverového čtení ISDS nebo ověření dalších verzí aplikace.
Otázky k diskusi
- Jak má aplikace odlišit platnost podpisu, důvěru v certifikát, správnost údajů a změny formuláře v paměti?
- Má u duplicitního předmětu či neplatného data zobrazit upozornění, nebo vstup odmítnout?
- Co přesně znamená hlášení „Byly provedeny změny“ po vyvolání tisku?
- Lze popsané chování potvrdit či vyvrátit na přesně uvedené verzi a stejných syntetických vzorcích?
K dispozici je souhrnný protokol, 12 syntetických ZFO, vybrané snímky a kontrolní součty. Pro věcné srovnání uvádějte verzi aplikace, použitý vzorek a jeho SHA-256, pořadí úkonů a přesné hlášení. Nezveřejňujte osobní údaje skutečných datových zpráv. Dokument shrnuje technická pozorování; nejde o znalecký posudek ani obecný závěr o všech instalacích.
Souhrnný protokol PDF · Katalog vzorků