Co ukázaly laboratorní testy ZFO v aplikaci Software602 Form Filler

Stav zjištění k 24. září 2026. Testovaná verze: Software602 Form Filler 4.81.6.0. Tento text je podkladem pro veřejnou odbornou diskusi, nikoli tvrzením o napadení systému datových schránek.

Nesoulad v hlášení integrity

U označené laboratorní kopie skutečné doručenky, zde nazvané Falsum číslo 1 (zásah do dat), aplikace zobrazila změněný obsah a hlásila jeho neporušenost. V laboratorním prostředí po kontrole odvolání navíc uvedla platnou pečeť a důvěryhodný neodvolaný certifikát. OpenSSL a Datovka CZ.NIC 4.29.5 přitom u stejného souboru zjistily, že podpis a obsah si neodpovídají. Originál číslo 3 (neporušený), z něhož kopie vznikla, nezávislou kontrolou prošel.

Příčina uvnitř aplikace nebyla určena. Může jít o ověření, předání výsledku nebo jeho interpretaci v rozhraní. Nejde o důkaz prolomení kryptografie. Tento konkrétní test proběhl v Sandboxie a jeho opakování na čisté instalaci mimo toto prostředí dosud není doloženo. Skutečné dokumenty kvůli osobním údajům nejsou součástí veřejné přílohy.

Neexistující datum se zobrazilo

V samostatném syntetickém dokumentu bylo neplatné datum vloženo ještě před podpisem. Software602 Form Filler zobrazil „92.13.1200 v 10:00:00“. Z doslovného vstupu „92.13.1200“ vytvořil „00..1.92.1 v“. Na zachycených obrazovkách nebylo upozornění na chybu data. Podpisy byly matematicky správné: neplatná hodnota byla podepsána už při vzniku dokumentu. Integrita neznamená věcnou správnost.

Dva podepsané předměty: rozhodlo pořadí

Další syntetické vzorky obsahovaly dva sousední předměty uvnitř podepsaného XML. Při pořadí ALFA–BETA se zobrazila ALFA, při BETA–ALFA BETA. Kontroly s jediným předmětem se zobrazily odpovídajícím způsobem. Aplikace tedy v této konkrétní struktuře použila první hodnotu a v zachyceném formuláři neupozornila na druhou.

Obě hodnoty byly podepsané. Test neprokazuje načítání z nepodepsané části ani obejití pečeti. Chování dalších polí či jiných struktur z něj nelze automaticky odvozovat.

Kontrola tisku: hlášení změn také u neporušeného souboru

Uživatel doložil čtyři snímky, podle jeho popisu před a po vyvolání tisku. Přibyl červený text „Byly provedeny změny“, ale panel i podrobný dialog nadále uváděly „Obsah je neporušen“. Není potvrzeno, že tisk spustil kryptografickou kontrolu: může jít také o příznak změny formuláře při přípravě tiskového rozvržení. Srovnávací pokus již proběhl: také neporušený originál a nový syntetický vzorek po vyvolání tisku zobrazily hlášení změn. Kontrolní otisky se nezměnily a podpisy prošly OpenSSL. Hlášení tedy samo nerozlišuje pozměněný soubor od neporušeného.

Co se netestovalo

Pokus s rozdílnými hodnotami v podepsané a nepodepsané části byl diskutován, ale asistent jej v původním kontextu žádosti o skryté pozměnění odmítl. Soubor nevznikl a nejsou výsledky. Odmítnutí nedokazuje ani existenci, ani nemožnost takové chyby. Neproběhl ani rozbor interního zdroje vykreslovaných dat, zdrojového kódu, serverového čtení ISDS nebo ověření dalších verzí aplikace.

Otázky k diskusi

K dispozici je souhrnný protokol, 12 syntetických ZFO, vybrané snímky a kontrolní součty. Pro věcné srovnání uvádějte verzi aplikace, použitý vzorek a jeho SHA-256, pořadí úkonů a přesné hlášení. Nezveřejňujte osobní údaje skutečných datových zpráv. Dokument shrnuje technická pozorování; nejde o znalecký posudek ani obecný závěr o všech instalacích.

Souhrnný protokol PDF · Katalog vzorků