Gå til hovedindhold
Politik

Indberetning af en sikkerhedssårbarhed

Hvis du har fundet en svaghed i vores app, vores servere eller dette website, vil vi gerne høre om den, og vi vil ikke behandle dig som en modpart, fordi du fortæller os om den.

  • Indberet til én adresse
  • Ingen retlige skridt ved sikkerhedstest i god tro
  • Bekræftet inden for 5 arbejdsdage

Sådan rapporterer du

Send en e-mail til [email protected] med emnet Sikkerhedssårbarhed. Beskriv, hvad du har fundet, hvor du har fundet det, og trinnene til at genskabe det. Hvis et proof of concept er nyttigt, så vedhæft det; hvis det involverer data, der tilhører en anden, skal du beskrive det i stedet for at sende det.

Vi bestræber os på at bekræfte modtagelsen inden for fem arbejdsdage. Vi beder dig give os en rimelig periode til at løse problemet, før du offentliggør det, og undgå at få adgang til andres data, forringe tjenesten eller handle på en måde, der kan skade en bruger.

Gældende fra

Det, vi forpligter os til

  • En bekræftelse inden for fem arbejdsdage fra en person og ikke et automatisk svar.
  • En ærlig vurdering. Hvis vi mener, at en rapport ikke beskriver en sårbarhed, forklarer vi hvorfor i stedet for at lukke den uden videre. Hvis vi er enige, fortæller vi dig omtrent, hvornår vi forventer at løse problemet.
  • Ingen retlige skridt ved sikkerhedsforskning i god tro inden for nedenstående rammer. Vi vil ikke rejse eller støtte et krav mod en forsker, der følger denne politik, og vi vil behandle en rapport som et bidrag og ikke som et angreb.
  • Anerkendelse, hvis du ønsker det. Vi krediterer dig med det navn eller alias, du vælger, når løsningen er udgivet, og vi nævner ikke dit navn, hvis du hellere vil være anonym.
  • Fortrolighed. Vi deler ikke din identitet med nogen uden for virksomheden uden din accept, medmindre vi er juridisk forpligtet til det.
  • Det, vi ikke kan tilbyde: en betalt bug bounty. Det er en lille virksomhed, og vi har ikke noget belønningsprogram. Vi vil hellere sige det klart end antyde noget andet.

Omfang

Omfattet: Telvio-mobilapplikationerne, den API og de servere, de kommunikerer med, samt dette website. Alt, der kan afsløre en brugers opkaldsdata, saldo eller installationsidentifikator, gøre det muligt at foretage opkald på en andens regning eller ændre det nummer, der vises under et opkald, har særlig interesse.

Ikke omfattet: fund fra automatiserede scannere uden påvist konsekvens; manglende sikkerhedsheadere uden en konsekvens, der kan udnyttes; alt, der kræver fysisk adgang til en ulåst enhed; social engineering af vores medarbejdere eller brugere; denial-of-service; problemer i tredjepartstjenester, vi bruger, som skal rapporteres direkte til de pågældende tjenester; samt rapporter om fraværet af en funktion — en hastighedsbegrænsning, der kunne være strengere, eller en mulighed, vi ikke tilbyder — frem for en fejl i en funktion, der findes.

Test venligst ikke på måder, der påvirker andre. Du må ikke tilgå, ændre eller slette data, der ikke er dine, forringe tjenesten for brugere, foretage opkald på en anden brugers regning for at bevise, at du kan, eller bruge automatiserede værktøjer i et omfang, der svarer til en denial-of-service-test. Hvis du har brug for en konto eller kredit for at demonstrere noget, så spørg, så finder vi en løsning.

Hvordan tjenesten begrænser, hvad et sikkerhedsbrud kan afsløre

Den mest effektive sikkerhedsforanstaltning, en forbrugertjeneste kan bruge, er slet ikke at opbevare dataene til at begynde med, og det er den vigtigste foranstaltning, vi bruger her. Der er ingen registrering, så der er ingen brugerdatabase: ingen navne, e-mailadresser, telefonnumre eller adgangskoder, der kan stjæles, og intet, som credential stuffing kan angribe, fordi der ikke findes loginoplysninger.

Betaling behandles udelukkende af Apple og Google. Vi modtager aldrig et kortnummer, en udløbsdato, en faktureringsadresse eller andre betalingsoplysninger — kun en signeret kvitteringsidentifikator. Et kompromittering af vores systemer kunne ikke afsløre et betalingsmiddel, fordi der ikke opbevares noget.

Opkaldslyd optages aldrig. Den overføres i krypteret form, mens opkaldet varer, og findes ikke længere i nogen form bagefter. Kontaktlister uploades aldrig: Hvis appen får adgang til kontakter, læses listen på enheden, så et nummer kan vælges, og den bliver der. Præcis lokation indsamles aldrig.

Det, der findes, og som et sikkerhedsbrud derfor ville afsløre, står ærligt beskrevet i privatlivspolitikken: en anonym installationsidentifikator med en saldo, opkaldsdata af den type, en telefonregning indeholder, identifikatorer for købskvitteringer samt tekniske data, herunder IP-adresser. Opkaldssignalering og lyd er krypteret under overførslen, ligesom al trafik mellem appen og vores servere, og adgangen til opkaldsdata er begrænset til de personer, der har brug for den for at drive tjenesten.

Sikkerhedsspørgsmål, der ikke er sårbarheder

Tre ting bliver jævnligt rapporteret, selv om de fungerer efter hensigten, og det sparer tid for alle at fastslå det her.

Alle opkald viser det samme nummer. Det er tilsigtet, beskrevet på sin egen side, og det er det modsatte af en svaghed i nummervisningen: Appen giver ingen mulighed for at vise et andet nummer, hvilket gør den ubrugelig til den form for identitetssvindel, som de fleste telefonsvindelnumre er afhængige af.

Der er ikke noget login, og det er ikke en manglende godkendelsesmekanisme. Der er ingen konto at godkende. Installationsidentifikatoren fungerer som et bearer-token for en kreditsaldo og behandles som sådan; enhver, der kan læse den fra en enhed, kan bruge saldoen, og derfor vises den kun under indstillinger, og kompromittering af enheden er ikke omfattet.

Appen kan ikke modtage opkald eller beskeder. En rapport om, at indgående opkald ikke er godkendt, handler om en funktion, der ikke findes. Der er slet ingen indgående adgangsvej.

Det, en nyttig rapport indeholder

Intet af dette er et krav, og det hele gør dialogen kortere. En rapport, vi kan genskabe, er en rapport, vi kan løse; en rapport, vi ikke kan genskabe, bliver til en samtale, og samtaler tager længere tid for alle, også den person, der fandt problemet.

  • Hvor det er — appen og dens version, et API-endpoint eller en URL på dette website. De tre har forskellige interne ejere, og når vi ved, hvilken det er, kan rapporten straks sendes videre.
  • Hvad du gjorde, i rækkefølge. De trin, en anden person skulle følge for at se det samme. En sekvens af forespørgsler er ideel; en beskrivelse af problemets karakter er også fin.
  • Hvad du så, og hvad du forventede i stedet. Det er den del, der adskiller et fund fra en scanners vurdering.
  • Hvad en angriber kunne gøre med det. Det er ikke et krav om en komplet exploit-kæde — en sætning om den realistiske konsekvens er nok, og det er den, der afgør, hvor hurtigt problemet bliver løst.
  • Om du ønsker at blive krediteret, og under hvilket navn eller alias. Vi bruger det, du angiver, herunder ingenting.
  • Ikke andre personers data. Hvis dit fund involverer en andens data, skal du beskrive det i stedet for at sende det. Vi ønsker ikke at modtage dem, og du bør ikke opbevare dem.

Hvad der sker, efter du har sendt rapporten

En person læser den og svarer inden for fem arbejdsdage og som regel tidligere. Det første svar siger enten, at vi har genskabt problemet, og omtrent hvornår det bliver løst, eller stiller det ene spørgsmål, vi har brug for for at kunne genskabe det, eller forklarer, hvorfor vi ikke mener, at der er tale om en sårbarhed. Vi lukker ikke rapporter uden videre, og vi sender ikke en automatisk bekræftelse for derefter ikke at gøre mere.

Ved alt, der har en reel konsekvens, udgiver vi løsningen og fortæller dig, at det er sket. Vi beder om en rimelig periode før offentliggørelse — lang nok til at løse problemet og udgive løsningen, hvilket for en mobilapp også omfatter en appbutiksgodkendelse, som vi ikke selv har kontrol over — og vi fortæller dig ærligt, hvis det kommer til at tage længere tid end normalt, i stedet for at lade en frist udløbe i stilhed.

Hvis vi er uenige med dig, siger vi det og forklarer hvorfor, og du kan frit offentliggøre denne uenighed. En rapporteringspolitik, der kun fungerer, når forskeren er enig med leverandøren, er ikke en politik.

Kort fortalt

Send en e-mail til [email protected] med emnet “Security vulnerability”, hvor du beskriver, hvad du har fundet, og hvordan det kan genskabes. Du får en bekræftelse fra en person inden for fem arbejdsdage.

Undersøgelser i god tro inden for ovenstående rammer vil ikke blive mødt med juridiske skridt, og vi nævner gerne dig, hvis du ønsker det. Der er ingen dusør, og vi vil hellere sige det klart end antyde noget andet.

Tjenesten er designet til at gemme meget lidt: ingen konti, ingen adgangskoder, ingen betalingsoplysninger, ingen optagelser af opkald, ingen kontaktlister og ingen lokaliseringsdata. Det er den sikkerhedsforanstaltning, der gør det meste af arbejdet.

Ofte stillede spørgsmål

Hvordan rapporterer jeg en sikkerhedssårbarhed til Telvio?

Send en e-mail til [email protected] med emnet Sikkerhedssårbarhed, og beskriv, hvad du har fundet, hvor du har fundet det, og trinnene til at genskabe problemet. Vi bestræber os på at bekræfte modtagelsen inden for fem arbejdsdage og beder om rimelig tid til at løse problemet, før det offentliggøres.

Har Telvio et bug bounty-program?

Nej. Der er ikke noget program med økonomiske belønninger. Vi forpligter os til en bekræftelse fra en person, en ærlig vurdering, kreditering hvis du ønsker det, og ingen retlige skridt ved sikkerhedsforskning i god tro inden for det angivne omfang.

Vil Telvio tage retlige skridt mod en sikkerhedsforsker?

Ikke ved sikkerhedsforskning i god tro, der udføres inden for det offentliggjorte omfang. Vi vil ikke forfølge eller støtte et krav mod en forsker, der følger denne politik og undgår at få adgang til andre personers data eller forringe tjenesten.

Hvad ville et brud på Telvios systemer afsløre?

En anonym installationsidentifikator med en kreditsaldo, opkaldsoplysninger af den type, en telefonregning indeholder, identifikatorer for købskvitteringer samt tekniske data, herunder IP-adresser. Der findes ingen navne, e-mailadresser, telefonnumre, adgangskoder, betalingsoplysninger, optagelser af opkald, kontaktlister eller lokalitetsdata, som kan eksponeres.

Er Telvio-opkald krypterede?

Signalering og lyd under opkald er krypteret under transport, ligesom al trafik mellem appen og serverne. Den sidste del af et opkald til et almindeligt telefonnummer går gennem det traditionelle telefonnet, som er uden for appens kontrol og ikke er krypteret fra ende til ende — det gælder for alle tjenester, der ringer til en rigtig telefon.

Hvorfor har Telvio ingen adgangskode?

Fordi der ikke er nogen konto. Intet registreres, så der er ingen legitimationsoplysninger, der skal beskyttes, og intet, som kan udsættes for credential stuffing-angreb. Installationsidentifikatoren fungerer som et bærertoken for kreditsaldoen, og derfor betragtes kompromittering af enheden som uden for omfanget.

Hvor længe bør jeg vente, før jeg offentliggør en sårbarhed?

Længe nok til, at en løsning kan udvikles og udgives. For en mobilapp omfatter det en gennemgang af appbutikken, som vi ikke kontrollerer. Vi fortæller dig den forventede tidsplan i det første svar og siger ærligt til, hvis den skrider, i stedet for at lade en frist udløbe uden at kommentere det.

Fortæller Telvio mig, når et rapporteret problem er løst?

Ja. Vi lukker ikke rapporter uden at sige noget. Det første svar bekræfter enten, at vi har genskabt problemet, sammen med en foreløbig tidsplan, stiller det ene spørgsmål, der er nødvendigt for at genskabe det, eller forklarer, hvorfor vi ikke betragter det som en sårbarhed.

1 gratis minutIngen konto, intet kortRing gratis