Agentic Testari Sentinel Hub · FriendlyAI agentictestari.com
Luottamuksellinen
L3 MAX Public-max · ei-tuhoava

Julkisen pinnan arviointi — Fennia

Fennian julkinen markkinointireuna on moderni Next.js AWS CloudFrontissa, CMS Contentful, viestintä Salesforce Experience Cloud, identiteetti Signicat (login.fennia.fi) ja Oma Fennia. Ei todistettua RCE/salaisuusvuoto…

Kohde fennia.fi Päivä 2026-07-29 RoE public-max · ei-tuhoava Engagement eng_fennia_l3_1358
3
HIGH
5
MED
0
INFO
OK

Johtoyhteenveto

Miksi toimia nyt

Nämä havainnot eivät ole teoreettisia: ne ovat julkisia pintoja. Jokaisessa kortissa on todiste, vaikutus, omistaja, korjaus ja validointi.

Jokainen havainto: ongelma, missä, vaikutus, omistaja, PoC, korjaus, validointi.

Fennian julkinen markkinointireuna on moderni Next.js AWS CloudFrontissa, CMS Contentful, viestintä Salesforce Experience Cloud, identiteetti Signicat (login.fennia.fi) ja Oma Fennia. Ei todistettua RCE/salaisuusvuotoa puhtaalla julkisella pinnalla. L3-jäännösriski on silti olennainen: DMARC p=none, tuotannon CSP unsafe-inline/eval + non-prod hostit, ja julkinen HTTP Basic -dev-reuna (fefidev.aws.fennia.fi). True L3: HIGH 3 · MEDIUM 5.

Pinossa tässä ajossa

KomponenttiKäytössäHuom
ParviClaw Core + AWPKYLLÄ (lab)pack engagementissa
ParviSight browserosittainHTTP walk
PayBotFin Witness livesopimuksen mukaanrehellinen laajuus

Havainnot

Jokainen havainto: ongelma, missä, vaikutus, omistaja, PoC, korjaus, validointi.

FE-H1

DMARC p=none

KORKEA
Ongelma

DNS TXT _dmarc.fennia.fi live 2026-07-31: "v=DMARC1; p=none; rua=mailto:dmarcreports@fennia.fi". Policy p=none = monitor only; forged @fennia.fi not rejected on DMARC fail. Proof: dig TXT _dmarc.fennia.fi +short last_reprobe=2026-07-31.

Brand email spoofing / BEC remains easier while DMARC on fennia.fi is not reject.

Missä

DNS record (not a website): _dmarc.fennia.fi TXT
Mail domain: @fennia.fi

Mitä hyökkääjä tai agentti-hakkeri voi tehdä
  • Human: Forge invoices / IT resets as @fennia.fi while p=none.
  • Agent (LLM+tools): Re-check DMARC; automate brand-domain spoof campaigns.
  • If invasive/destructive: Financial fraud via trusted-looking mail — not CMS takeover from this alone. L3 only proves DNS policy (dig).
Kenen vastuulla

Fennia — turva / tuote / infra (vahvista omistaja)

PoC (todiste — ei korjaa)

Read-only. Does not change the system.

dig TXT _dmarc.fennia.fi +short
Miten korjata

Align SPF/DKIM for all legitimate senders; move DMARC to p=quarantine then p=reject; monitor rua; document third-party senders.

Miten validoida korjaus

Forged @fennia.fi mail continues to pass receivers that only honor reject/quarantine.

FE-H2

CSP sallii unsafe-inline + unsafe-eval ja upottaa non-prod hosteja

KORKEA
Ongelma

Live CSP includes unsafe-*; Salesforce sb114/sb72/stagingnxt/prodcopy; fefidev/fefitest; http://localhost:3000; mixed http://cdn.evgnet.com last_reprobe=2026-07-31.

Weak browser security headers increase impact of XSS/clickjacking/MITM.

Mitä hyökkääjä tai agentti-hakkeri voi tehdä
  • Human: Public headers surface on fennia.fi expands attacker recon.
  • Agent (LLM+tools): Keep surface in continuous recon.
  • If invasive/destructive: Escalate if second bug/credential. L3 public-max is read-only.
Kenen vastuulla

Fennia — turva / tuote / infra (vahvista omistaja)

PoC (todiste — ei korjaa)

Read-only. Does not change the system.

curl -sSI 'https://cdn.evgnet.com' | egrep -i 'strict-transport|content-security|x-frame|x-content'
Miten korjata

Add/tighten HSTS, CSP, XFO, nosniff, Referrer-Policy, Permissions-Policy on https://fennia.fi/.

Miten validoida korjaus

Residual risk continues until remediated.

FE-H3

Julkinen dev-isäntä HTTP Basicilla (fefidev)

KORKEA
Ongelma

https://fefidev.aws.fennia.fi/ → 401 WWW-Authenticate: Basic + full production-like CSP last_reprobe=2026-07-31.

Weak browser security headers increase impact of XSS/clickjacking/MITM.

Mitä hyökkääjä tai agentti-hakkeri voi tehdä
  • Human: Public headers surface on fennia.fi expands attacker recon.
  • Agent (LLM+tools): Keep surface in continuous recon.
  • If invasive/destructive: Escalate if second bug/credential. L3 public-max is read-only.
Kenen vastuulla

Fennia — turva / tuote / infra (vahvista omistaja)

PoC (todiste — ei korjaa)

Read-only. Does not change the system.

curl -sSI 'https://fefidev.aws.fennia.fi/' | egrep -i 'strict-transport|content-security|x-frame|x-content'
Miten korjata

Add/tighten HSTS, CSP, XFO, nosniff, Referrer-Policy, Permissions-Policy on https://fennia.fi/.

Miten validoida korjaus

Residual risk continues until remediated.

FE-M1

Julkinen /preview palauttaa HTTP 500

KESKI
Ongelma

https://fefidev.aws.fennia.fi/ → 401 WWW-Authenticate: Basic + full production-like CSP last_reprobe=2026-07-31.

Weak browser security headers increase impact of XSS/clickjacking/MITM.

Mitä hyökkääjä tai agentti-hakkeri voi tehdä
  • Human: Public headers surface on fennia.fi expands attacker recon.
  • Agent (LLM+tools): Keep surface in continuous recon.
  • If invasive/destructive: Escalate if second bug/credential. L3 public-max is read-only.
Kenen vastuulla

Fennia — turva / tuote / infra (vahvista omistaja)

PoC (todiste — ei korjaa)

Read-only. Does not change the system.

curl -sSI 'https://fefidev.aws.fennia.fi/' | egrep -i 'strict-transport|content-security|x-frame|x-content'
Miten korjata

Add/tighten HSTS, CSP, XFO, nosniff, Referrer-Policy, Permissions-Policy on https://fennia.fi/.

Miten validoida korjaus

Re-run PoC from public internet until closed (fennia.fi).

FE-M2

HSTS vain 7 päivää; apex 301 ilman HSTS:ää

KESKI
Ongelma

https://fefidev.aws.fennia.fi/ → 401 WWW-Authenticate: Basic + full production-like CSP last_reprobe=2026-07-31.

Weak browser security headers increase impact of XSS/clickjacking/MITM.

Mitä hyökkääjä tai agentti-hakkeri voi tehdä
  • Human: Public headers surface on fennia.fi expands attacker recon.
  • Agent (LLM+tools): Keep surface in continuous recon.
  • If invasive/destructive: Escalate if second bug/credential. L3 public-max is read-only.
Kenen vastuulla

Fennia — turva / tuote / infra (vahvista omistaja)

PoC (todiste — ei korjaa)

Read-only. Does not change the system.

curl -sSI 'https://fefidev.aws.fennia.fi/' | egrep -i 'strict-transport|content-security|x-frame|x-content'
Miten korjata

Add/tighten HSTS, CSP, XFO, nosniff, Referrer-Policy, Permissions-Policy on https://fennia.fi/.

Miten validoida korjaus

Re-run PoC from public internet until closed (fennia.fi).

FE-M3

Brändivyöhykkeen non-prod / analytics DNS julkinen

KESKI
Ongelma

Live CSP includes unsafe-*; Salesforce sb114/sb72/stagingnxt/prodcopy; fefidev/fefitest; http://localhost:3000; mixed http://cdn.evgnet.com last_reprobe=2026-07-31.

Weak browser security headers increase impact of XSS/clickjacking/MITM.

Mitä hyökkääjä tai agentti-hakkeri voi tehdä
  • Human: Public headers surface on fennia.fi expands attacker recon.
  • Agent (LLM+tools): Keep surface in continuous recon.
  • If invasive/destructive: Escalate if second bug/credential. L3 public-max is read-only.
Kenen vastuulla

Fennia — turva / tuote / infra (vahvista omistaja)

PoC (todiste — ei korjaa)

Read-only. Does not change the system.

curl -sSI 'https://cdn.evgnet.com' | egrep -i 'strict-transport|content-security|x-frame|x-content'
Miten korjata

Add/tighten HSTS, CSP, XFO, nosniff, Referrer-Policy, Permissions-Policy on https://fennia.fi/.

Miten validoida korjaus

Re-run PoC from public internet until closed (fennia.fi).

FE-M4

Lihava SPF multi-vendor

KESKI
Ongelma

Live CSP includes unsafe-*; Salesforce sb114/sb72/stagingnxt/prodcopy; fefidev/fefitest; http://localhost:3000; mixed http://cdn.evgnet.com last_reprobe=2026-07-31.

Weak browser security headers increase impact of XSS/clickjacking/MITM.

Mitä hyökkääjä tai agentti-hakkeri voi tehdä
  • Human: Public headers surface on fennia.fi expands attacker recon.
  • Agent (LLM+tools): Keep surface in continuous recon.
  • If invasive/destructive: Escalate if second bug/credential. L3 public-max is read-only.
Kenen vastuulla

Fennia — turva / tuote / infra (vahvista omistaja)

PoC (todiste — ei korjaa)

Read-only. Does not change the system.

curl -sSI 'https://cdn.evgnet.com' | egrep -i 'strict-transport|content-security|x-frame|x-content'
Miten korjata

Add/tighten HSTS, CSP, XFO, nosniff, Referrer-Policy, Permissions-Policy on https://fennia.fi/.

Miten validoida korjaus

Re-run PoC from public internet until closed (fennia.fi).

FE-M5

PUT/DELETE/PATCH palauttavat 200 HTML

KESKI
Ongelma

https://fefidev.aws.fennia.fi/ → 401 WWW-Authenticate: Basic + full production-like CSP last_reprobe=2026-07-31.

Weak browser security headers increase impact of XSS/clickjacking/MITM.

Mitä hyökkääjä tai agentti-hakkeri voi tehdä
  • Human: Public headers surface on fennia.fi expands attacker recon.
  • Agent (LLM+tools): Keep surface in continuous recon.
  • If invasive/destructive: Escalate if second bug/credential. L3 public-max is read-only.
Kenen vastuulla

Fennia — turva / tuote / infra (vahvista omistaja)

PoC (todiste — ei korjaa)

Read-only. Does not change the system.

curl -sSI 'https://fefidev.aws.fennia.fi/' | egrep -i 'strict-transport|content-security|x-frame|x-content'
Miten korjata

Add/tighten HSTS, CSP, XFO, nosniff, Referrer-Policy, Permissions-Policy on https://fennia.fi/.

Miten validoida korjaus

Re-run PoC from public internet until closed (fennia.fi).

Liitteet (AWP + Core)

Oikea pack L3 max retestistä 2026-07-31 (public-max, ei-tuhoava). Jokaisella tiedostolla on kuvateksti.

1) awp-receipt.json — AWP-krypto

Mikä se on: allekirjoitettu Agent Witness Protocol -kuitti (offline-tarkistettava).
Mitä se todistaa: meidän testi-/engagement-lokimme eheyden.
Mitä se EI ole: ei yksin todista bugia hostissanne (se on kunkin havainnon PoC).
→ lataa awp-receipt.json

2) leaves.jsonl — engagement-päiväkirja

→ lataa leaves.jsonl · leaf-chain.txt (PASS)

3) retest-raw.json — HTTP-probet

→ lataa retest-raw.json

4) agentic-walk.json + core-export

agentic-walk.json · core-export.json · kansio

Miten AWP:ta käytetään / varmennetaan (open-source)

npx agent-witness-protocol verify awp-receipt.json

PASS (rehellisesti): kuitin allekirjoitus ja Merkle-todiste ok — testiloki on ehjä.
PASS ei tarkoita: että tuotantobugi on korjattu, tai että PayBotFin live-witness oli käytössä (local_awp_dev / DEV_LAB).

Korjausjärjestys tiimille

  1. Sulje HIGH-julkiset altistukset ensin (auth / VPN / DNS).
  2. Korjaa MEDIUM-otsikot, postikäytäntö ja non-prod.
  3. Uudelleentestaa PoC:t julkisesta netistä kunnes kiinni.
  4. Arkistoi AWP/evidence auditointia ja retestiä varten.