**নিরাপত্তা ও দুর্বলতা প্রকাশ — Telvio**

> নিরাপত্তাজনিত দুর্বলতা কীভাবে জানাবেন, এর বিনিময়ে আমরা কী প্রতিশ্রুতি দিই, কোন বিষয়গুলো আওতাভুক্ত এবং শুরু থেকেই পরিষেবাটি কীভাবে যতটা সম্ভব কম তথ্য সংরক্ষণের জন্য…

Source: https://telvio.app/bn/legal/security/ · language: bn · updated: 2026-09-04

1. [হোম](https://telvio.app/bn/)
2. [আস্থা কেন্দ্র](https://telvio.app/bn/legal/)
3. নিরাপত্তাজনিত দুর্বলতার প্রতিবেদন

নীতিমালা

# নিরাপত্তাজনিত দুর্বলতার প্রতিবেদন

আমাদের অ্যাপ, সার্ভার বা এই ওয়েবসাইটে কোনো দুর্বলতা খুঁজে পেলে আমাদের জানান। জানানোর জন্য আমরা আপনাকে প্রতিপক্ষ হিসেবে বিবেচনা করব না।

- একটি ঠিকানায় প্রতিবেদন পাঠান
- সৎ উদ্দেশ্যে গবেষণার জন্য কোনো আইনি ব্যবস্থা নয়
- ৫ কর্মদিবসের মধ্যে প্রাপ্তি স্বীকার

কীভাবে জানাবেন

বিষয় হিসেবে **নিরাপত্তাজনিত দুর্বলতা** লিখে [support@telvio.app](mailto:support@telvio.app?subject=Security%20vulnerability) ঠিকানায় ইমেইল করুন। আপনি কী পেয়েছেন, কোথায় পেয়েছেন এবং তা পুনরুৎপাদনের ধাপগুলো বর্ণনা করুন। কোনো প্রমাণ হিসেবে কার্যকর নমুনা সহায়ক হলে সেটিও দিন; এতে অন্য কারও ডেটা জড়িত থাকলে ডেটা পাঠানোর বদলে বিষয়টি বর্ণনা করুন।

আমরা পাঁচ কর্মদিবসের মধ্যে প্রাপ্তি স্বীকার করার চেষ্টা করি। কোনো সমস্যা প্রকাশ করার আগে সেটি সমাধানের জন্য আমাদের যুক্তিসঙ্গত সময় দেওয়ার অনুরোধ করছি। পাশাপাশি, অন্যদের ডেটায় প্রবেশ করা, সেবার মান কমানো বা কোনো ব্যবহারকারীর ক্ষতি হতে পারে এমনভাবে কাজ করা থেকে বিরত থাকুন।

কার্যকর হয়েছে ৪ সেপ্টেম্বর, ২০২৬

## আমরা যা নিশ্চিত করছি

- **পাঁচ কর্মদিবসের মধ্যে প্রাপ্তি স্বীকার**—স্বয়ংক্রিয় উত্তরের বদলে একজন ব্যক্তি তা করবেন।
- **সৎ মূল্যায়ন।** কোনো রিপোর্টকে দুর্বলতা বলে মনে না হলে আমরা চুপচাপ বন্ধ না করে কেন তা মনে করছি না, তা ব্যাখ্যা করব। আমরা একমত হলে, আনুমানিক কখন এটি ঠিক করার আশা করছি তা জানাব।
- **সৎ উদ্দেশ্যে করা গবেষণার জন্য কোনো আইনি ব্যবস্থা নয়**, যদি তা নিচের পরিসরের মধ্যে পরিচালিত হয়। এই নীতি অনুসরণকারী কোনো গবেষকের বিরুদ্ধে আমরা কোনো দাবি করব না বা সমর্থন করব না, এবং কোনো রিপোর্টকে আক্রমণ নয়, অবদান হিসেবে বিবেচনা করব।
- **আপনি চাইলে আপনার নাম উল্লেখ করা হবে।** সমাধান প্রকাশের সময় আপনি যে নাম বা হ্যান্ডেল বেছে নেবেন, সেটি ব্যবহার করে আমরা আপনাকে স্বীকৃতি দেব; আপনি বেনামী থাকতে চাইলে আপনার নাম উল্লেখ করব না।
- **গোপনীয়তা।** আপনার সম্মতি ছাড়া আমরা কোম্পানির বাইরের কারও সঙ্গে আপনার পরিচয় শেয়ার করব না, যদি না আইনগতভাবে তা করতে বাধ্য হই।
- **আমরা যা দিতে পারি না:** অর্থপ্রদানের বাগ বাউন্টি। এটি একটি ছোট কোম্পানি এবং কোনো পুরস্কার কর্মসূচি নেই। অন্য কিছু বোঝানোর বদলে আমরা বরং তা স্পষ্টভাবেই বলব।

## পরিসর

পরিসরের মধ্যে: Telvio-এর মোবাইল অ্যাপ, অ্যাপগুলো যে API ও সার্ভারের সঙ্গে যোগাযোগ করে, এবং এই ওয়েবসাইট। কোনো ব্যবহারকারীর কলের রেকর্ড, ক্রেডিট ব্যালান্স বা ইনস্টলেশন শনাক্তকারী প্রকাশ করতে পারে, অন্য কারও খরচে কল করার সুযোগ দিতে পারে, অথবা কলে প্রদর্শিত নম্বর পরিবর্তন করতে পারে—এমন যেকোনো বিষয় আমাদের বিশেষ আগ্রহের।

পরিসরের বাইরে: প্রমাণিত প্রভাব ছাড়া স্বয়ংক্রিয় স্ক্যানারের ফলাফল; কাজে লাগানোর মতো পরিণতি ছাড়া অনুপস্থিত সিকিউরিটি হেডার; আনলক করা ডিভাইসে শারীরিক প্রবেশাধিকার প্রয়োজন এমন যেকোনো বিষয়; আমাদের কর্মী বা ব্যবহারকারীদের সামাজিক প্রকৌশলের মাধ্যমে প্রভাবিত করা; সেবা অচল করে দেওয়া; আমরা ব্যবহার করি এমন তৃতীয় পক্ষের সেবার সমস্যা, যা সরাসরি সেই সেবাগুলোকে জানানো উচিত; এবং কোনো ফিচার না থাকার বিষয়ে রিপোর্ট—যেমন আরও কঠোর হতে পারত এমন রেট লিমিট বা আমরা যে অপশন দিই না—বিদ্যমান কোনো ফিচারের ত্রুটি নয়।

অনুগ্রহ করে এমনভাবে পরীক্ষা করবেন না যাতে অন্যরা ক্ষতিগ্রস্ত হয়। আপনার নয় এমন ডেটা অ্যাক্সেস, পরিবর্তন বা মুছে ফেলবেন না, ব্যবহারকারীদের জন্য সেবার মান কমাবেন না, আপনি তা করতে পারেন প্রমাণ করার জন্য অন্য কোনো ব্যবহারকারীর খরচে কল করবেন না, এবং সেবা অচল করার পরীক্ষা হিসেবে গণ্য হয় এমন মাত্রায় স্বয়ংক্রিয় টুল ব্যবহার করবেন না। কোনো কিছু দেখানোর জন্য অ্যাকাউন্ট বা ক্রেডিট প্রয়োজন হলে জানান, আমরা তার ব্যবস্থা করব।

## নিরাপত্তা ভঙ্গ হলে কতটা তথ্য প্রকাশ পেতে পারে, সেবা কীভাবে তা সীমিত রাখে

ভোক্তা সেবার জন্য সবচেয়ে কার্যকর নিরাপত্তা নিয়ন্ত্রণ হলো শুরুতেই ডেটা সংরক্ষণ না করা, এবং এখানে মূলত সেটিই করা হয়। কোনো নিবন্ধন নেই, তাই কোনো ব্যবহারকারী ডেটাবেসও নেই: চুরি করার মতো কোনো নাম, ইমেইল ঠিকানা, ফোন নম্বর বা পাসওয়ার্ড নেই, এবং ক্রেডেনশিয়াল স্টাফিংয়ের মাধ্যমে আক্রমণ করার মতো কোনো ক্রেডেনশিয়ালও নেই।

পেমেন্ট সম্পূর্ণভাবে Apple এবং Google প্রক্রিয়া করে। আমরা কখনো কার্ড নম্বর, মেয়াদ শেষ হওয়ার তারিখ, বিলিং ঠিকানা বা অন্য কোনো পেমেন্ট ক্রেডেনশিয়াল পাই না—শুধু একটি স্বাক্ষর করা রসিদ শনাক্তকারী পাই। আমাদের সিস্টেমে কোনো অনুপ্রবেশ ঘটলেও কোনো পেমেন্ট মাধ্যম প্রকাশ পেতে পারে না, কারণ এমন কিছু সংরক্ষণই করা হয় না।

কলের অডিও কখনো রেকর্ড করা হয় না। কল চলাকালীন এটি এনক্রিপ্ট করা অবস্থায় পাঠানো হয় এবং পরে কোনো রূপেই থাকে না। কনট্যাক্ট লিস্ট কখনো আপলোড করা হয় না: অ্যাপকে কনট্যাক্ট অ্যাক্সেস দেওয়া হলে কোনো নম্বর বেছে নেওয়ার জন্য ডিভাইসেই লিস্টটি পড়া হয়, এবং সেটি সেখানেই থাকে। সুনির্দিষ্ট অবস্থান কখনো সংগ্রহ করা হয় না।

যা আছে, এবং তাই কোনো নিরাপত্তা ভঙ্গ হলে যা প্রকাশ পেতে পারে, তা [গোপনীয়তা নীতিতে](https://telvio.app/bn/privacy/) সৎভাবে বলা আছে: একটি ব্যালান্সধারী বেনামী ইনস্টলেশন শনাক্তকারী, ফোন বিলের মতো ধরনের কলের রেকর্ড, কেনাকাটার রসিদ শনাক্তকারী এবং IP ঠিকানাসহ প্রযুক্তিগত ডেটা। কলের সিগন্যালিং ও অডিও চলাচলের সময় এনক্রিপ্ট করা থাকে, অ্যাপ ও আমাদের সার্ভারের মধ্যকার সব ট্রাফিকও তাই; আর সেবা পরিচালনার জন্য যাদের প্রয়োজন, শুধু তাদের মধ্যেই কলের রেকর্ডে প্রবেশাধিকার সীমিত।

## যে নিরাপত্তা-সংক্রান্ত বিষয়গুলো দুর্বলতা নয়

তিনটি বিষয় নিয়মিত রিপোর্ট করা হয়, যদিও সেগুলো পরিকল্পনা অনুযায়ীই কাজ করছে। এখানে তা স্পষ্ট করে দিলে সবার সময় বাঁচে।

**প্রতিটি কলে একই নম্বর প্রদর্শিত হয়।** এটি ইচ্ছাকৃত, [নিজস্ব পৃষ্ঠায়](https://telvio.app/bn/caller-id/1-434-280-0044/) প্রকাশিত, এবং কলার আইডির দুর্বলতার সম্পূর্ণ বিপরীত: অ্যাপটি অন্য কোনো নম্বর দেখানোর সুযোগ দেয় না, আর এই বৈশিষ্ট্যের কারণেই টেলিফোন জালিয়াতির বেশিরভাগ ক্ষেত্রে ব্যবহৃত পরিচয় নকল করার কাজে এটি ব্যবহার করা যায় না।

**কোনো লগইন নেই, এবং এটি অনুপস্থিত কোনো প্রমাণীকরণ নিয়ন্ত্রণ নয়।** প্রমাণীকরণ করার মতো কোনো অ্যাকাউন্টই নেই। ইনস্টলেশন শনাক্তকারী একটি ক্রেডিট ব্যালান্সের জন্য bearer token হিসেবে কাজ করে এবং সেভাবেই বিবেচিত হয়; কোনো ডিভাইস থেকে এটি পড়তে সক্ষম যে কেউ ওই ব্যালান্স খরচ করতে পারে। তাই এটি সেটিংস ছাড়া অন্য কোথাও দেখানো হয় না এবং ডিভাইসের নিরাপত্তা ভঙ্গ পরিসরের বাইরে।

**অ্যাপটি কল বা মেসেজ গ্রহণ করতে পারে না।** ইনবাউন্ড কল প্রমাণীকরণ করা হয় না—এমন রিপোর্ট আসলে এমন একটি সক্ষমতা নিয়ে রিপোর্ট, যার কোনো অস্তিত্বই নেই। ইনবাউন্ডের কোনো পথই নেই।

## একটি কার্যকর রিপোর্টে যা থাকে

এর কোনোটিই বাধ্যতামূলক নয়, তবে সবগুলোই কথাবার্তা কমিয়ে দেয়। যে রিপোর্ট আমরা পুনরায় ঘটাতে পারি, সেটি আমরা ঠিক করতে পারি; যে রিপোর্ট পুনরায় ঘটাতে পারি না, সেটি আলোচনায় পরিণত হয়, আর সমস্যাটি যিনি খুঁজে পেয়েছেন তারসহ সবার জন্যই আলোচনা ধীরগতির।

- **সমস্যাটি কোথায়**—অ্যাপ ও এর সংস্করণ, কোনো API endpoint, অথবা এই ওয়েবসাইটের কোনো URL। অভ্যন্তরীণভাবে এই তিনটির দায়িত্ব আলাদা দলের, তাই কোনটি তা জানলে রিপোর্টটি সঙ্গে সঙ্গে সঠিক জায়গায় পাঠানো যায়।
- **আপনি কী করেছেন, ক্রমানুসারে।** একই বিষয় দেখতে অন্য কেউ যে ধাপগুলো অনুসরণ করবে। একাধিক অনুরোধের ধারাবাহিকতা সবচেয়ে ভালো; সমস্যাটির ধরন বর্ণনা করলেও চলবে।
- **আপনি কী দেখেছেন এবং তার বদলে কী আশা করেছিলেন।** এই অংশটিই কোনো অনুসন্ধানকে স্ক্যানারের মতামত থেকে আলাদা করে।
- **কোনো আক্রমণকারী এটি দিয়ে কী করতে পারে।** সম্পূর্ণ এক্সপ্লয়েট চেইন চাওয়া হচ্ছে না—বাস্তবসম্মত প্রভাব সম্পর্কে একটি বাক্যই যথেষ্ট। কত দ্রুত এটি ঠিক করা হবে, তা নির্ধারণে এই বিষয়টিই গুরুত্বপূর্ণ।
- **আপনি স্বীকৃতি চান কি না**, এবং কোন নাম বা হ্যান্ডেলের অধীনে চান। আপনি যা বলবেন, আমরা সেটিই ব্যবহার করব—কিছুই না বললেও।
- **অন্য মানুষের ডেটা নয়।** আপনার অনুসন্ধানে অন্য কারও রেকর্ড জড়িত থাকলে তা পাঠানোর বদলে বর্ণনা করুন। আমরা তা চাই না এবং আপনার কাছেও তা থাকা উচিত নয়।

## আপনি পাঠানোর পর কী হয়

একজন ব্যক্তি রিপোর্টটি পড়ে উত্তর দেন—পাঁচ কর্মদিবসের মধ্যে, এবং সাধারণত তারও আগে। প্রথম উত্তরে হয় বলা হয় যে আমরা বিষয়টি পুনরায় ঘটাতে পেরেছি এবং আনুমানিক কখন এটি ঠিক হবে, অথবা এটি পুনরায় ঘটাতে আমাদের যে একটি প্রশ্নের উত্তর দরকার তা জানতে চাওয়া হয়, অথবা কেন আমরা এটিকে দুর্বলতা বলে মনে করছি না তা ব্যাখ্যা করা হয়। আমরা রিপোর্ট চুপচাপ বন্ধ করি না, এবং স্বয়ংক্রিয় প্রাপ্তি-স্বীকার পাঠিয়ে তারপর আর কিছু না করেও থাকি না।

বাস্তব প্রভাব আছে এমন যেকোনো বিষয়ে সমাধান প্রকাশ করা হবে এবং তা হয়েছে বলে আপনাকে জানানো হবে। প্রকাশের আগে আমরা একটি যুক্তিসঙ্গত সময় চাই—সমাধান তৈরি ও প্রকাশের জন্য যতটা সময় দরকার, যার মধ্যে মোবাইল অ্যাপের ক্ষেত্রে আমাদের নিয়ন্ত্রণের বাইরে থাকা অ্যাপ স্টোর পর্যালোচনার সময়ও অন্তর্ভুক্ত—এবং স্বাভাবিকের চেয়ে বেশি সময় লাগলে নীরবে সময়সীমা পার হতে না দিয়ে আমরা আপনাকে সৎভাবে জানাব।

আপনার সঙ্গে আমাদের মতবিরোধ হলে আমরা তা এবং তার কারণ জানাব, আর আপনি চাইলে সেই মতবিরোধ প্রকাশ করতে পারবেন। গবেষক বিক্রেতার সঙ্গে একমত হলেই যে প্রকাশ নীতি কাজ করে, সেটি কোনো নীতি নয়।

## সারকথা

support@telvio.app-এ বিষয় হিসেবে “Security vulnerability” লিখে ইমেইল করুন। আপনি কী পেয়েছেন এবং কীভাবে সেটি পুনরায় ঘটানো যায়, তা বর্ণনা করুন। পাঁচ কর্মদিবসের মধ্যে একজন ব্যক্তির কাছ থেকে প্রাপ্তিস্বীকার পাবেন।

উপরের পরিধির মধ্যে সৎ উদ্দেশ্যে করা গবেষণার জন্য কোনো আইনি ব্যবস্থা নেওয়া হবে না, আর আপনি চাইলে আপনার অবদানের স্বীকৃতি দেওয়া হবে। কোনো অর্থপুরস্কার নেই—বিষয়টি অন্যভাবে বোঝানোর চেয়ে সরাসরি জানানোই আমাদের পছন্দ।

এই সেবাটি খুব অল্প তথ্য সংরক্ষণের জন্য তৈরি: কোনো অ্যাকাউন্ট, পাসওয়ার্ড, পেমেন্টের তথ্য, কল রেকর্ডিং, কনট্যাক্ট লিস্ট বা অবস্থানের তথ্য নয়। নিরাপত্তা নিয়ন্ত্রণের সবচেয়ে বড় অংশের কাজটিই এটি করে।

## সাধারণ জিজ্ঞাসা

Telvio-কে নিরাপত্তাজনিত দুর্বলতার কথা কীভাবে জানাব?

support@telvio.app ঠিকানায় ইমেইল করুন। বিষয় হিসেবে Security vulnerability লিখে আপনি কী পেয়েছেন, কোথায় পেয়েছেন এবং কীভাবে সমস্যাটি পুনরুৎপাদন করা যায় তার ধাপগুলো জানান। আমরা পাঁচ কর্মদিবসের মধ্যে প্রাপ্তি নিশ্চিত করার চেষ্টা করি এবং কোনো সমস্যা প্রকাশের আগে সেটি ঠিক করার জন্য যুক্তিসঙ্গত সময় চাই।

Telvio-তে কি বাগ বাউন্টি প্রোগ্রাম আছে?

না। অর্থমূল্যের কোনো পুরস্কার প্রোগ্রাম নেই। আমরা একজন মানুষের কাছ থেকে প্রাপ্তি নিশ্চিত করার উত্তর, সৎ মূল্যায়ন, আপনি চাইলে আপনার অবদানের স্বীকৃতি এবং নির্ধারিত সীমার মধ্যে সৎ উদ্দেশ্যে করা গবেষণার জন্য কোনো আইনি পদক্ষেপ না নেওয়ার প্রতিশ্রুতি দিই।

Telvio কি কোনো নিরাপত্তা গবেষকের বিরুদ্ধে আইনি পদক্ষেপ নেবে?

প্রকাশিত সীমার মধ্যে সৎ উদ্দেশ্যে করা গবেষণার জন্য নয়। যে গবেষক এই নীতি মেনে চলেন এবং অন্যদের ডেটায় প্রবেশ করা বা সেবার মান কমিয়ে দেওয়া এড়িয়ে চলেন, তার বিরুদ্ধে আমরা কোনো দাবি করব না বা কোনো দাবিকে সমর্থন করব না।

Telvio-এর সিস্টেমে নিরাপত্তা লঙ্ঘন হলে কী ধরনের তথ্য প্রকাশ পেতে পারে?

একটি অজ্ঞাতনামা ইনস্টলেশন শনাক্তকারী, যাতে একটি ক্রেডিট ব্যালান্স থাকে; ফোন বিলের মতো কলের রেকর্ড; কেনাকাটার রসিদের শনাক্তকারী এবং IP address-সহ প্রযুক্তিগত ডেটা প্রকাশ পেতে পারে। প্রকাশ পাওয়ার মতো কোনো নাম, ইমেইল ঠিকানা, ফোন নম্বর, পাসওয়ার্ড, পেমেন্টের তথ্য, কল রেকর্ডিং, কনট্যাক্ট লিস্ট বা অবস্থানের ডেটা নেই।

Telvio-এর কল কি এনক্রিপ্ট করা থাকে?

কলের সিগন্যালিং ও অডিও চলাচলের সময় এনক্রিপ্ট করা থাকে, যেমন অ্যাপ ও সার্ভারের মধ্যকার সব ট্রাফিকও এনক্রিপ্ট করা থাকে। কোনো কল সাধারণ ফোন নম্বরে গেলে তার শেষ ধাপটি প্রচলিত টেলিফোন নেটওয়ার্কের মাধ্যমে পরিচালিত হয়, যা অ্যাপের নিয়ন্ত্রণের বাইরে এবং প্রান্ত থেকে প্রান্তে এনক্রিপ্ট করা নয়—বাস্তব ফোনে কল করে এমন প্রতিটি সেবার ক্ষেত্রেই এটি সত্য।

Telvio-তে কোনো পাসওয়ার্ড নেই কেন?

কারণ এতে কোনো অ্যাকাউন্ট নেই। কিছুই রেজিস্টার করা হয় না, তাই সুরক্ষার জন্য কোনো ক্রেডেনশিয়াল নেই এবং ক্রেডেনশিয়াল স্টাফিং আক্রমণেরও কিছু নেই। ইনস্টলেশন শনাক্তকারীটি ক্রেডিট ব্যালান্সের জন্য একটি বেয়ারার টোকেন হিসেবে কাজ করে, তাই ডিভাইসের নিয়ন্ত্রণ হারানোর ঘটনাকে নির্ধারিত সীমার বাইরের বিষয় হিসেবে বিবেচনা করা হয়।

কোনো নিরাপত্তাজনিত দুর্বলতা প্রকাশ করার আগে কতক্ষণ অপেক্ষা করা উচিত?

সমস্যাটির সমাধান তৈরি ও প্রকাশের জন্য যতটা সময় প্রয়োজন ততক্ষণ—মোবাইল অ্যাপের ক্ষেত্রে এর মধ্যে এমন একটি অ্যাপ স্টোর রিভিউ চক্রও থাকে, যা আমাদের নিয়ন্ত্রণে নেই। প্রথম উত্তরে আমরা আপনাকে আমাদের প্রত্যাশিত সময়সীমা জানাব এবং তা পিছিয়ে গেলে সৎভাবে জানাব, কোনো মন্তব্য ছাড়াই নির্ধারিত সময়সীমা পার হতে দেব না।

জানানো সমস্যাটি ঠিক হয়ে গেলে Telvio কি আমাকে জানাবে?

হ্যাঁ। আমরা কোনো রিপোর্ট নীরবে বন্ধ করি না। প্রথম উত্তরে হয় জানানো হবে যে আমরা সমস্যাটি পুনরুৎপাদন করতে পেরেছি এবং আনুমানিক সময়সীমা দেওয়া হবে, নয়তো সমস্যাটি পুনরুৎপাদনের জন্য প্রয়োজনীয় একমাত্র প্রশ্নটি করা হবে, অথবা কেন আমরা এটিকে নিরাপত্তাজনিত দুর্বলতা মনে করি না তা ব্যাখ্যা করা হবে।

## সম্পর্কিত নথি

- [Telvio যেসব কাজে ব্যবহার করা যাবে না](https://telvio.app/bn/legal/acceptable-use/)
- [অ্যাক্সেসিবিলিটি](https://telvio.app/bn/legal/accessibility/)
- [Telvio জরুরি সেবায় কল করতে পারে না](https://telvio.app/bn/legal/emergency-calls/)
- [একটি কল রিপোর্ট করুন](https://telvio.app/bn/legal/report-a-call/)

---

HTML version: https://telvio.app/bn/legal/security/
Structured data for this site: https://telvio.app/api/v1/openapi.json · https://telvio.app/llms.txt
Free to quote and reuse with a link back to the source URL above (CC BY 4.0).
