گزارش یک آسیبپذیری امنیتی
اگر ضعفی در اپلیکیشن، سرورها یا این وبسایت پیدا کردهاید، میخواهیم درباره آن بدانیم و بهخاطر اطلاعرسانی درباره آن با شما مانند یک طرف مقابل رفتار نخواهیم کرد.
- گزارش به یک نشانی
- اقدام قانونی علیه پژوهشهای با حسن نیت انجام نمیشود
- دریافت گزارش ظرف 5 روز کاری تأیید میشود
نحوه گزارش
به نشانی [email protected] با موضوع آسیبپذیری امنیتی ایمیل بزنید. آنچه پیدا کردهاید، محل آن و مراحلی را که برای بازتولید مشکل طی کردهاید توضیح دهید. اگر ارائه نمونهای برای اثبات موضوع مفید است، آن را ضمیمه کنید؛ اگر موضوع شامل دادههای متعلق به شخص دیگری میشود، بهجای ارسال دادهها، آن را توضیح دهید.
ما تلاش میکنیم ظرف پنج روز کاری دریافت گزارش را تأیید کنیم. از شما میخواهیم پیش از انتشار، مدت معقولی برای رفع مشکل در اختیار ما بگذارید و از دسترسی به دادههای دیگران، مختل کردن سرویس یا هر رفتاری که به کاربر آسیب میزند خودداری کنید.
لازمالاجرا از
تعهدات ما
- تأیید دریافت ظرف پنج روز کاری، از طرف یک شخص، نه یک پاسخ خودکار.
- ارزیابی صادقانه. اگر فکر کنیم گزارشی یک آسیبپذیری نیست، دلیلش را توضیح میدهیم و بیسروصدا آن را نمیبندیم. اگر با شما موافق باشیم، تقریباً میگوییم انتظار داریم چه زمانی آن را برطرف کنیم.
- اقدام قانونی نکردن در برابر پژوهش امنیتی مسئولانه که در محدوده زیر انجام شده باشد. علیه پژوهشگری که از این سیاست پیروی کند ادعایی را پیگیری یا حمایت نمیکنیم و گزارش را مشارکت میدانیم، نه حمله.
- ذکر نام شما، اگر بخواهید. هنگام انتشار اصلاحیه، شما را با نام یا نام مستعاری که انتخاب میکنید معرفی میکنیم و اگر ترجیح دهید ناشناس بمانید، نامتان را ذکر نمیکنیم.
- محرمانگی. بدون موافقت شما، هویتتان را با هیچکس خارج از شرکت در میان نمیگذاریم، مگر اینکه از نظر قانونی مجبور به این کار باشیم.
- چیزی که نمیتوانیم ارائه کنیم: پاداش نقدی کشف باگ. ما شرکت کوچکی هستیم و برنامهای برای پرداخت پاداش نداریم. ترجیح میدهیم این را صریح بگوییم تا اینکه خلاف آن را القا کنیم.
محدوده
در محدوده: اپلیکیشنهای موبایل Telvio، API و سرورهایی که با آنها ارتباط دارند، و این وبسایت. هر چیزی که بتواند سوابق تماس، موجودی اعتبار یا شناسه نصب کاربر را افشا کند، امکان برقراری تماس با هزینه شخص دیگری را بدهد، یا شماره نمایشدادهشده در تماس را تغییر دهد، اهمیت ویژهای دارد.
خارج از محدوده: یافتههای اسکنرهای خودکار بدون تأثیر اثباتشده؛ هدرهای امنیتیِ ناقص بدون پیامد قابل بهرهبرداری؛ هر چیزی که به دسترسی فیزیکی به دستگاهی قفلگشوده نیاز داشته باشد؛ مهندسی اجتماعی کارکنان یا کاربران ما؛ ایجاد اختلال در سرویس؛ مشکلات سرویسهای شخص ثالثی که استفاده میکنیم، که باید مستقیماً به خود آن سرویسها گزارش شوند؛ و گزارشهایی درباره نبود یک قابلیت — مثلاً محدودیت نرخی که میتوانست سختگیرانهتر باشد یا گزینهای که ارائه نمیکنیم — نه نقص در قابلیتی که وجود دارد.
لطفاً به شیوهای آزمایش نکنید که بر دیگران تأثیر بگذارد. به دادههایی که متعلق به شما نیستند دسترسی پیدا نکنید، آنها را تغییر ندهید یا حذف نکنید، کیفیت سرویس را برای کاربران کاهش ندهید، برای اثبات اینکه میتوانید با هزینه کاربر دیگری تماس برقرار کنید این کار را انجام ندهید، و از ابزارهای خودکار با حجمی استفاده نکنید که عملاً به آزمایش ایجاد اختلال در سرویس تبدیل شود. اگر برای نمایش یک مورد به حساب یا اعتبار نیاز دارید، درخواست کنید تا آن را فراهم کنیم.
سرویس چگونه میزان افشای اطلاعات در صورت رخنه را محدود میکند
مؤثرترین کنترل امنیتی موجود برای یک سرویس مصرفی، از ابتدا نگهنداشتن دادههاست و اینجا نیز کنترل اصلی همین است. ثبتنامی وجود ندارد، بنابراین پایگاه دادهای از کاربران هم وجود ندارد: هیچ نام، نشانی ایمیل، شماره تلفن یا گذرواژهای برای سرقت وجود ندارد و چیزی هم برای حمله با پر کردن اطلاعات ورود وجود ندارد، چون هیچ اطلاعات ورودیای وجود ندارد.
پرداخت کاملاً توسط Apple و Google پردازش میشود. ما هرگز شماره کارت، تاریخ انقضا، نشانی صورتحساب یا هیچ اطلاعات پرداخت دیگری را دریافت نمیکنیم — فقط یک شناسه رسید امضاشده را دریافت میکنیم. نفوذ به سیستمهای ما نمیتواند ابزار پرداختی را افشا کند، چون هیچکدام ذخیره نمیشود.
صدای تماس هرگز ضبط نمیشود. صدا در طول تماس بهصورت رمزگذاریشده منتقل میشود و پس از آن به هیچ شکلی وجود ندارد. فهرست مخاطبان هرگز بارگذاری نمیشود: اگر دسترسی به مخاطبان به اپلیکیشن داده شود، فهرست روی خود دستگاه خوانده میشود تا بتوان شمارهای را انتخاب کرد و همانجا باقی میماند. موقعیت مکانی دقیق هرگز جمعآوری نمیشود.
آنچه وجود دارد و در نتیجه در صورت رخنه افشا خواهد شد، صادقانه در سیاست حریم خصوصی توضیح داده شده است: یک شناسه نصب ناشناس که موجودی اعتبار را نگه میدارد، سوابق تماس از همان نوعی که در قبض تلفن وجود دارد، شناسههای رسید خرید، و دادههای فنی از جمله نشانیهای IP. سیگنالدهی تماس و صدا هنگام انتقال رمزگذاری میشوند، و همینطور تمام ترافیک میان اپلیکیشن و سرورهای ما؛ دسترسی به سوابق تماس نیز به افرادی محدود است که برای اداره سرویس به آن نیاز دارند.
پرسشهای امنیتی که آسیبپذیری نیستند
سه مورد بهطور مرتب گزارش میشوند که مطابق طراحی کار میکنند، و توضیح دادن آنها در اینجا برای همه وقت کمتری میگیرد.
هر تماس همان شماره را نمایش میدهد. این موضوع عمدی است و در صفحه اختصاصی آن توضیح داده شده؛ همچنین نقطه مقابل ضعف شناسه تماسگیرنده است: اپلیکیشن هیچ راهی برای نمایش شمارهای دیگر ارائه نمیکند و همین ویژگی باعث میشود برای جعل هویتی که بیشتر کلاهبرداریهای تلفنی به آن متکی هستند، قابل استفاده نباشد.
ورود به سیستم وجود ندارد و این به معنای نبود یک کنترل احراز هویت نیست. حسابی وجود ندارد که بخواهید به آن وارد شوید. شناسه نصب، توکنی برای دسترسی به موجودی اعتبار است و با آن نیز همینطور رفتار میشود؛ هرکس بتواند آن را از دستگاه بخواند، میتواند آن موجودی را خرج کند، به همین دلیل جز در بخش تنظیمات نمایش داده نمیشود و به خطر افتادن دستگاه خارج از محدوده است.
اپلیکیشن نمیتواند تماس یا پیام دریافت کند. گزارشی مبنی بر اینکه تماسهای ورودی احراز هویت نمیشوند، گزارشی درباره قابلیتی است که وجود ندارد. هیچ مسیر ورودیای وجود ندارد.
یک گزارش مفید چه چیزهایی دارد
هیچکدام از این موارد الزامی نیستند و همه آنها تبادل پیامها را کوتاهتر میکنند. گزارشی که بتوانیم بازتولید کنیم، گزارشی است که میتوانیم برطرف کنیم؛ گزارشی که نتوانیم بازتولید کنیم به گفتوگو تبدیل میشود، و گفتوگو برای همه، از جمله کسی که مشکل را پیدا کرده، کندتر است.
- محل آن — اپلیکیشن و نسخه آن، یک نقطه پایانی API، یا یک URL در این وبسایت. این سه مورد در داخل شرکت صاحبان متفاوتی دارند و دانستن اینکه با کدامیک طرف هستیم، گزارش را فوراً به مسیر درست هدایت میکند.
- کاری که انجام دادید، بهترتیب. مراحلی که شخص دیگری برای دیدن همان مورد دنبال میکند. ترتیب درخواستها ایدهآل است؛ توضیح شکل مشکل نیز کافی است.
- آنچه دیدید و آنچه انتظار داشتید ببینید. این بخش است که یک یافته را از نظر یک اسکنر متمایز میکند.
- مهاجم با استفاده از آن چه کاری میتواند انجام دهد. درخواست یک زنجیره کامل بهرهبرداری نیست — یک جمله درباره تأثیر واقعبینانه کافی است؛ همین موضوع تعیین میکند مشکل با چه سرعتی برطرف شود.
- آیا میخواهید نامتان ذکر شود و با چه نام یا نام مستعاری. هرچه بگویید، از جمله هیچچیز، همان را استفاده میکنیم.
- دادههای دیگران را ارسال نکنید. اگر یافته شما شامل سوابق شخص دیگری است، آن را توصیف کنید و ارسالش نکنید. ما آن دادهها را نمیخواهیم و شما هم نباید آنها را نزد خود نگه دارید.
پس از ارسال گزارش چه اتفاقی میافتد
یک شخص آن را میخواند و ظرف پنج روز کاری، و معمولاً زودتر، پاسخ میدهد. پاسخ اول یا میگوید که آن را بازتولید کردهایم و تقریباً چه زمانی برطرف خواهد شد، یا یک پرسش لازم برای بازتولید آن را مطرح میکند، یا توضیح میدهد چرا فکر نمیکنیم یک آسیبپذیری باشد. گزارشها را بیصدا نمیبندیم و تأییدیه خودکاری هم نمیفرستیم که بعد از آن دیگر خبری نباشد.
برای هر موردی که تأثیر واقعی داشته باشد، اصلاحیه منتشر میشود و به شما اطلاع میدهیم. پیش از انتشار، یک بازه زمانی معقول درخواست میکنیم — بهاندازهای که برای اصلاح و انتشار کافی باشد؛ برای یک اپلیکیشن موبایل، این بازه شامل چرخه بررسی فروشگاه اپلیکیشن نیز میشود که خارج از کنترل ماست — و اگر این کار بیش از معمول طول بکشد، صادقانه به شما میگوییم، نه اینکه بگذاریم مهلتی بیسروصدا بگذرد.
اگر با شما موافق نباشیم، این موضوع و دلیلش را میگوییم و شما آزادید این اختلافنظر را منتشر کنید. سیاست افشایی که فقط زمانی کار کند که پژوهشگر با فروشنده موافق باشد، سیاست نیست.
جمعبندی
به [email protected] ایمیل بزنید و در موضوع ایمیل “Security vulnerability” را بنویسید. توضیح دهید چه چیزی پیدا کردهاید و چگونه میتوان آن را بازتولید کرد. ظرف پنج روز کاری، شخصی به ایمیل شما پاسخ میدهد.
پژوهش با حسن نیت و در محدوده بالا با اقدام قانونی مواجه نخواهد شد و اگر بخواهید، نام شما را بهعنوان پژوهشگر اعلام میکنیم. پاداش نقدی وجود ندارد و ترجیح میدهیم صریح بگوییم تا خلاف آن القا نشود.
این سرویس طوری طراحی شده است که اطلاعات بسیار کمی نگه دارد: بدون حساب کاربری، بدون گذرواژه، بدون اطلاعات پرداخت، بدون ضبط تماس، بدون فهرست مخاطبان و بدون موقعیت مکانی. همین کنترل امنیتی است که بیشترین نقش را ایفا میکند.
پرسشهای متداول
چطور یک آسیبپذیری امنیتی را به Telvio گزارش کنم؟
به [email protected] ایمیل بزنید و در موضوع ایمیل عبارت آسیبپذیری امنیتی را بنویسید و توضیح دهید چه چیزی پیدا کردهاید، کجا بوده و برای بازتولید آن چه مراحلی لازم است. تلاش میکنیم ظرف پنج روز کاری دریافت گزارش را تأیید کنیم و پیش از انتشار، زمان معقولی برای رفع مشکل درخواست میکنیم.
آیا Telvio برنامه پاداش کشف باگ دارد؟
خیر. برنامهای برای پرداخت پاداش وجود ندارد. ما متعهد میشویم فردی دریافت گزارش را تأیید کند، ارزیابی صادقانهای ارائه دهیم، در صورت تمایل شما از شما نام ببریم و بابت پژوهش مسئولانه و مطابق با دامنه تعیینشده اقدام قانونی نکنیم.
آیا Telvio علیه یک پژوهشگر امنیتی اقدام قانونی خواهد کرد؟
اگر پژوهش با حسن نیت و در چارچوب دامنه منتشرشده انجام شده باشد، خیر. علیه پژوهشگری که از این سیاست پیروی کند و از دسترسی به دادههای دیگران یا مختلکردن سرویس خودداری کند، ادعایی را پیگیری یا از آن حمایت نخواهیم کرد.
نقض امنیتی سامانههای Telvio چه چیزهایی را افشا میکند؟
یک شناسه ناشناس نصب که موجودی اعتبار را نگه میدارد، سوابق تماس از نوع اطلاعاتی که در قبض تلفن وجود دارد، شناسههای رسید خرید و دادههای فنی، از جمله آدرسهای IP. هیچ نام، آدرس ایمیل، شماره تلفن، گذرواژه، جزئیات پرداخت، ضبط تماس، فهرست مخاطبان یا داده مکانی وجود ندارد که افشا شود.
آیا تماسهای Telvio رمزگذاری میشوند؟
سیگنالدهی تماس و صدا هنگام انتقال رمزگذاری میشوند؛ تمام ترافیک بین برنامه و سرورها نیز همینطور است. بخش نهایی هر تماس با یک شماره تلفن عادی را شبکه تلفن سنتی منتقل میکند؛ این بخش خارج از کنترل برنامه است و بهصورت سرتاسری رمزگذاری نمیشود — این موضوع درباره هر سرویسی که با یک تلفن واقعی تماس میگیرد صدق میکند.
چرا Telvio گذرواژه ندارد؟
چون حساب کاربری ندارد. چیزی ثبت نمیشود، بنابراین نه اطلاعات ورود برای محافظت وجود دارد و نه چیزی که هدف حمله پرکردن اطلاعات ورود قرار بگیرد. شناسه نصب مانند یک توکن حامل برای موجودی اعتبار عمل میکند؛ به همین دلیل به خطر افتادن دستگاه خارج از دامنه بررسی محسوب میشود.
پیش از انتشار یک آسیبپذیری، چه مدت باید صبر کنم؟
بهاندازهای که زمان لازم برای ساخت و انتشار اصلاحیه فراهم شود؛ این زمان برای یک برنامه موبایل شامل چرخه بررسی در App Store نیز میشود که ما کنترلی بر آن نداریم. در پاسخ اول، زمانبندی مورد انتظارمان را به شما میگوییم و اگر کار به تأخیر بیفتد، صادقانه اطلاع میدهیم، نه اینکه بگذاریم مهلت بدون توضیح سپری شود.
آیا Telvio وقتی یک مشکل گزارششده برطرف شود به من اطلاع میدهد؟
بله. گزارشها را بیسروصدا نمیبندیم. پاسخ اول یا تأیید میکند که مشکل را بازتولید کردهایم و یک زمانبندی تقریبی ارائه میدهد، یا تنها پرسش لازم برای بازتولید آن را مطرح میکند، یا توضیح میدهد چرا آن را آسیبپذیری نمیدانیم.