**امنیت و گزارش آسیب‌پذیری — Telvio**

> نحوه گزارش یک آسیب‌پذیری امنیتی، تعهدات ما در قبال آن، موارد مشمول و اینکه این سرویس از ابتدا چگونه طراحی شده تا حداقل داده ممکن را نگه دارد.

Source: https://telvio.app/fa/legal/security/ · language: fa · updated: 2026-09-04

1. [خانه](https://telvio.app/fa/)
2. [مرکز اعتماد](https://telvio.app/fa/legal/)
3. گزارش یک آسیب‌پذیری امنیتی

سیاست

# گزارش یک آسیب‌پذیری امنیتی

اگر ضعفی در اپلیکیشن، سرورها یا این وب‌سایت پیدا کرده‌اید، می‌خواهیم درباره آن بدانیم و به‌خاطر اطلاع‌رسانی درباره آن با شما مانند یک طرف مقابل رفتار نخواهیم کرد.

- گزارش به یک نشانی
- اقدام قانونی علیه پژوهش‌های با حسن نیت انجام نمی‌شود
- دریافت گزارش ظرف 5 روز کاری تأیید می‌شود

نحوه گزارش

به نشانی [support@telvio.app](mailto:support@telvio.app?subject=Security%20vulnerability) با موضوع **آسیب‌پذیری امنیتی** ایمیل بزنید. آنچه پیدا کرده‌اید، محل آن و مراحلی را که برای بازتولید مشکل طی کرده‌اید توضیح دهید. اگر ارائه نمونه‌ای برای اثبات موضوع مفید است، آن را ضمیمه کنید؛ اگر موضوع شامل داده‌های متعلق به شخص دیگری می‌شود، به‌جای ارسال داده‌ها، آن را توضیح دهید.

ما تلاش می‌کنیم ظرف پنج روز کاری دریافت گزارش را تأیید کنیم. از شما می‌خواهیم پیش از انتشار، مدت معقولی برای رفع مشکل در اختیار ما بگذارید و از دسترسی به داده‌های دیگران، مختل کردن سرویس یا هر رفتاری که به کاربر آسیب می‌زند خودداری کنید.

لازم‌الاجرا از ۱۳ شهریور ۱۴۰۵

## تعهدات ما

- **تأیید دریافت ظرف پنج روز کاری**، از طرف یک شخص، نه یک پاسخ خودکار.
- **ارزیابی صادقانه.** اگر فکر کنیم گزارشی یک آسیب‌پذیری نیست، دلیلش را توضیح می‌دهیم و بی‌سروصدا آن را نمی‌بندیم. اگر با شما موافق باشیم، تقریباً می‌گوییم انتظار داریم چه زمانی آن را برطرف کنیم.
- **اقدام قانونی نکردن در برابر پژوهش امنیتی مسئولانه** که در محدوده زیر انجام شده باشد. علیه پژوهشگری که از این سیاست پیروی کند ادعایی را پیگیری یا حمایت نمی‌کنیم و گزارش را مشارکت می‌دانیم، نه حمله.
- **ذکر نام شما، اگر بخواهید.** هنگام انتشار اصلاحیه، شما را با نام یا نام مستعاری که انتخاب می‌کنید معرفی می‌کنیم و اگر ترجیح دهید ناشناس بمانید، نامتان را ذکر نمی‌کنیم.
- **محرمانگی.** بدون موافقت شما، هویتتان را با هیچ‌کس خارج از شرکت در میان نمی‌گذاریم، مگر اینکه از نظر قانونی مجبور به این کار باشیم.
- **چیزی که نمی‌توانیم ارائه کنیم:** پاداش نقدی کشف باگ. ما شرکت کوچکی هستیم و برنامه‌ای برای پرداخت پاداش نداریم. ترجیح می‌دهیم این را صریح بگوییم تا اینکه خلاف آن را القا کنیم.

## محدوده

در محدوده: اپلیکیشن‌های موبایل Telvio، API و سرورهایی که با آن‌ها ارتباط دارند، و این وب‌سایت. هر چیزی که بتواند سوابق تماس، موجودی اعتبار یا شناسه نصب کاربر را افشا کند، امکان برقراری تماس با هزینه شخص دیگری را بدهد، یا شماره نمایش‌داده‌شده در تماس را تغییر دهد، اهمیت ویژه‌ای دارد.

خارج از محدوده: یافته‌های اسکنرهای خودکار بدون تأثیر اثبات‌شده؛ هدرهای امنیتیِ ناقص بدون پیامد قابل بهره‌برداری؛ هر چیزی که به دسترسی فیزیکی به دستگاهی قفل‌گشوده نیاز داشته باشد؛ مهندسی اجتماعی کارکنان یا کاربران ما؛ ایجاد اختلال در سرویس؛ مشکلات سرویس‌های شخص ثالثی که استفاده می‌کنیم، که باید مستقیماً به خود آن سرویس‌ها گزارش شوند؛ و گزارش‌هایی درباره نبود یک قابلیت — مثلاً محدودیت نرخی که می‌توانست سخت‌گیرانه‌تر باشد یا گزینه‌ای که ارائه نمی‌کنیم — نه نقص در قابلیتی که وجود دارد.

لطفاً به شیوه‌ای آزمایش نکنید که بر دیگران تأثیر بگذارد. به داده‌هایی که متعلق به شما نیستند دسترسی پیدا نکنید، آن‌ها را تغییر ندهید یا حذف نکنید، کیفیت سرویس را برای کاربران کاهش ندهید، برای اثبات اینکه می‌توانید با هزینه کاربر دیگری تماس برقرار کنید این کار را انجام ندهید، و از ابزارهای خودکار با حجمی استفاده نکنید که عملاً به آزمایش ایجاد اختلال در سرویس تبدیل شود. اگر برای نمایش یک مورد به حساب یا اعتبار نیاز دارید، درخواست کنید تا آن را فراهم کنیم.

## سرویس چگونه میزان افشای اطلاعات در صورت رخنه را محدود می‌کند

مؤثرترین کنترل امنیتی موجود برای یک سرویس مصرفی، از ابتدا نگه‌نداشتن داده‌هاست و اینجا نیز کنترل اصلی همین است. ثبت‌نامی وجود ندارد، بنابراین پایگاه داده‌ای از کاربران هم وجود ندارد: هیچ نام، نشانی ایمیل، شماره تلفن یا گذرواژه‌ای برای سرقت وجود ندارد و چیزی هم برای حمله با پر کردن اطلاعات ورود وجود ندارد، چون هیچ اطلاعات ورودی‌ای وجود ندارد.

پرداخت کاملاً توسط Apple و Google پردازش می‌شود. ما هرگز شماره کارت، تاریخ انقضا، نشانی صورتحساب یا هیچ اطلاعات پرداخت دیگری را دریافت نمی‌کنیم — فقط یک شناسه رسید امضاشده را دریافت می‌کنیم. نفوذ به سیستم‌های ما نمی‌تواند ابزار پرداختی را افشا کند، چون هیچ‌کدام ذخیره نمی‌شود.

صدای تماس هرگز ضبط نمی‌شود. صدا در طول تماس به‌صورت رمزگذاری‌شده منتقل می‌شود و پس از آن به هیچ شکلی وجود ندارد. فهرست مخاطبان هرگز بارگذاری نمی‌شود: اگر دسترسی به مخاطبان به اپلیکیشن داده شود، فهرست روی خود دستگاه خوانده می‌شود تا بتوان شماره‌ای را انتخاب کرد و همان‌جا باقی می‌ماند. موقعیت مکانی دقیق هرگز جمع‌آوری نمی‌شود.

آنچه وجود دارد و در نتیجه در صورت رخنه افشا خواهد شد، صادقانه در [سیاست حریم خصوصی](https://telvio.app/fa/privacy/) توضیح داده شده است: یک شناسه نصب ناشناس که موجودی اعتبار را نگه می‌دارد، سوابق تماس از همان نوعی که در قبض تلفن وجود دارد، شناسه‌های رسید خرید، و داده‌های فنی از جمله نشانی‌های IP. سیگنال‌دهی تماس و صدا هنگام انتقال رمزگذاری می‌شوند، و همین‌طور تمام ترافیک میان اپلیکیشن و سرورهای ما؛ دسترسی به سوابق تماس نیز به افرادی محدود است که برای اداره سرویس به آن نیاز دارند.

## پرسش‌های امنیتی که آسیب‌پذیری نیستند

سه مورد به‌طور مرتب گزارش می‌شوند که مطابق طراحی کار می‌کنند، و توضیح دادن آن‌ها در اینجا برای همه وقت کمتری می‌گیرد.

**هر تماس همان شماره را نمایش می‌دهد.** این موضوع عمدی است و در [صفحه اختصاصی آن](https://telvio.app/fa/caller-id/1-434-280-0044/) توضیح داده شده؛ همچنین نقطه مقابل ضعف شناسه تماس‌گیرنده است: اپلیکیشن هیچ راهی برای نمایش شماره‌ای دیگر ارائه نمی‌کند و همین ویژگی باعث می‌شود برای جعل هویتی که بیشتر کلاهبرداری‌های تلفنی به آن متکی هستند، قابل استفاده نباشد.

**ورود به سیستم وجود ندارد و این به معنای نبود یک کنترل احراز هویت نیست.** حسابی وجود ندارد که بخواهید به آن وارد شوید. شناسه نصب، توکنی برای دسترسی به موجودی اعتبار است و با آن نیز همین‌طور رفتار می‌شود؛ هرکس بتواند آن را از دستگاه بخواند، می‌تواند آن موجودی را خرج کند، به همین دلیل جز در بخش تنظیمات نمایش داده نمی‌شود و به خطر افتادن دستگاه خارج از محدوده است.

**اپلیکیشن نمی‌تواند تماس یا پیام دریافت کند.** گزارشی مبنی بر اینکه تماس‌های ورودی احراز هویت نمی‌شوند، گزارشی درباره قابلیتی است که وجود ندارد. هیچ مسیر ورودی‌ای وجود ندارد.

## یک گزارش مفید چه چیزهایی دارد

هیچ‌کدام از این موارد الزامی نیستند و همه آن‌ها تبادل پیام‌ها را کوتاه‌تر می‌کنند. گزارشی که بتوانیم بازتولید کنیم، گزارشی است که می‌توانیم برطرف کنیم؛ گزارشی که نتوانیم بازتولید کنیم به گفت‌وگو تبدیل می‌شود، و گفت‌وگو برای همه، از جمله کسی که مشکل را پیدا کرده، کندتر است.

- **محل آن** — اپلیکیشن و نسخه آن، یک نقطه پایانی API، یا یک URL در این وب‌سایت. این سه مورد در داخل شرکت صاحبان متفاوتی دارند و دانستن اینکه با کدام‌یک طرف هستیم، گزارش را فوراً به مسیر درست هدایت می‌کند.
- **کاری که انجام دادید، به‌ترتیب.** مراحلی که شخص دیگری برای دیدن همان مورد دنبال می‌کند. ترتیب درخواست‌ها ایده‌آل است؛ توضیح شکل مشکل نیز کافی است.
- **آنچه دیدید و آنچه انتظار داشتید ببینید.** این بخش است که یک یافته را از نظر یک اسکنر متمایز می‌کند.
- **مهاجم با استفاده از آن چه کاری می‌تواند انجام دهد.** درخواست یک زنجیره کامل بهره‌برداری نیست — یک جمله درباره تأثیر واقع‌بینانه کافی است؛ همین موضوع تعیین می‌کند مشکل با چه سرعتی برطرف شود.
- **آیا می‌خواهید نامتان ذکر شود** و با چه نام یا نام مستعاری. هرچه بگویید، از جمله هیچ‌چیز، همان را استفاده می‌کنیم.
- **داده‌های دیگران را ارسال نکنید.** اگر یافته شما شامل سوابق شخص دیگری است، آن را توصیف کنید و ارسالش نکنید. ما آن داده‌ها را نمی‌خواهیم و شما هم نباید آن‌ها را نزد خود نگه دارید.

## پس از ارسال گزارش چه اتفاقی می‌افتد

یک شخص آن را می‌خواند و ظرف پنج روز کاری، و معمولاً زودتر، پاسخ می‌دهد. پاسخ اول یا می‌گوید که آن را بازتولید کرده‌ایم و تقریباً چه زمانی برطرف خواهد شد، یا یک پرسش لازم برای بازتولید آن را مطرح می‌کند، یا توضیح می‌دهد چرا فکر نمی‌کنیم یک آسیب‌پذیری باشد. گزارش‌ها را بی‌صدا نمی‌بندیم و تأییدیه خودکاری هم نمی‌فرستیم که بعد از آن دیگر خبری نباشد.

برای هر موردی که تأثیر واقعی داشته باشد، اصلاحیه منتشر می‌شود و به شما اطلاع می‌دهیم. پیش از انتشار، یک بازه زمانی معقول درخواست می‌کنیم — به‌اندازه‌ای که برای اصلاح و انتشار کافی باشد؛ برای یک اپلیکیشن موبایل، این بازه شامل چرخه بررسی فروشگاه اپلیکیشن نیز می‌شود که خارج از کنترل ماست — و اگر این کار بیش از معمول طول بکشد، صادقانه به شما می‌گوییم، نه اینکه بگذاریم مهلتی بی‌سروصدا بگذرد.

اگر با شما موافق نباشیم، این موضوع و دلیلش را می‌گوییم و شما آزادید این اختلاف‌نظر را منتشر کنید. سیاست افشایی که فقط زمانی کار کند که پژوهشگر با فروشنده موافق باشد، سیاست نیست.

## جمع‌بندی

به support@telvio.app ایمیل بزنید و در موضوع ایمیل “Security vulnerability” را بنویسید. توضیح دهید چه چیزی پیدا کرده‌اید و چگونه می‌توان آن را بازتولید کرد. ظرف پنج روز کاری، شخصی به ایمیل شما پاسخ می‌دهد.

پژوهش با حسن نیت و در محدوده بالا با اقدام قانونی مواجه نخواهد شد و اگر بخواهید، نام شما را به‌عنوان پژوهشگر اعلام می‌کنیم. پاداش نقدی وجود ندارد و ترجیح می‌دهیم صریح بگوییم تا خلاف آن القا نشود.

این سرویس طوری طراحی شده است که اطلاعات بسیار کمی نگه دارد: بدون حساب کاربری، بدون گذرواژه، بدون اطلاعات پرداخت، بدون ضبط تماس، بدون فهرست مخاطبان و بدون موقعیت مکانی. همین کنترل امنیتی است که بیشترین نقش را ایفا می‌کند.

## پرسش‌های متداول

چطور یک آسیب‌پذیری امنیتی را به Telvio گزارش کنم؟

به support@telvio.app ایمیل بزنید و در موضوع ایمیل عبارت آسیب‌پذیری امنیتی را بنویسید و توضیح دهید چه چیزی پیدا کرده‌اید، کجا بوده و برای بازتولید آن چه مراحلی لازم است. تلاش می‌کنیم ظرف پنج روز کاری دریافت گزارش را تأیید کنیم و پیش از انتشار، زمان معقولی برای رفع مشکل درخواست می‌کنیم.

آیا Telvio برنامه پاداش کشف باگ دارد؟

خیر. برنامه‌ای برای پرداخت پاداش وجود ندارد. ما متعهد می‌شویم فردی دریافت گزارش را تأیید کند، ارزیابی صادقانه‌ای ارائه دهیم، در صورت تمایل شما از شما نام ببریم و بابت پژوهش مسئولانه و مطابق با دامنه تعیین‌شده اقدام قانونی نکنیم.

آیا Telvio علیه یک پژوهشگر امنیتی اقدام قانونی خواهد کرد؟

اگر پژوهش با حسن نیت و در چارچوب دامنه منتشرشده انجام شده باشد، خیر. علیه پژوهشگری که از این سیاست پیروی کند و از دسترسی به داده‌های دیگران یا مختل‌کردن سرویس خودداری کند، ادعایی را پیگیری یا از آن حمایت نخواهیم کرد.

نقض امنیتی سامانه‌های Telvio چه چیزهایی را افشا می‌کند؟

یک شناسه ناشناس نصب که موجودی اعتبار را نگه می‌دارد، سوابق تماس از نوع اطلاعاتی که در قبض تلفن وجود دارد، شناسه‌های رسید خرید و داده‌های فنی، از جمله آدرس‌های IP. هیچ نام، آدرس ایمیل، شماره تلفن، گذرواژه، جزئیات پرداخت، ضبط تماس، فهرست مخاطبان یا داده مکانی وجود ندارد که افشا شود.

آیا تماس‌های Telvio رمزگذاری می‌شوند؟

سیگنال‌دهی تماس و صدا هنگام انتقال رمزگذاری می‌شوند؛ تمام ترافیک بین برنامه و سرورها نیز همین‌طور است. بخش نهایی هر تماس با یک شماره تلفن عادی را شبکه تلفن سنتی منتقل می‌کند؛ این بخش خارج از کنترل برنامه است و به‌صورت سرتاسری رمزگذاری نمی‌شود — این موضوع درباره هر سرویسی که با یک تلفن واقعی تماس می‌گیرد صدق می‌کند.

چرا Telvio گذرواژه ندارد؟

چون حساب کاربری ندارد. چیزی ثبت نمی‌شود، بنابراین نه اطلاعات ورود برای محافظت وجود دارد و نه چیزی که هدف حمله پرکردن اطلاعات ورود قرار بگیرد. شناسه نصب مانند یک توکن حامل برای موجودی اعتبار عمل می‌کند؛ به همین دلیل به خطر افتادن دستگاه خارج از دامنه بررسی محسوب می‌شود.

پیش از انتشار یک آسیب‌پذیری، چه مدت باید صبر کنم؟

به‌اندازه‌ای که زمان لازم برای ساخت و انتشار اصلاحیه فراهم شود؛ این زمان برای یک برنامه موبایل شامل چرخه بررسی در App Store نیز می‌شود که ما کنترلی بر آن نداریم. در پاسخ اول، زمان‌بندی مورد انتظارمان را به شما می‌گوییم و اگر کار به تأخیر بیفتد، صادقانه اطلاع می‌دهیم، نه اینکه بگذاریم مهلت بدون توضیح سپری شود.

آیا Telvio وقتی یک مشکل گزارش‌شده برطرف شود به من اطلاع می‌دهد؟

بله. گزارش‌ها را بی‌سروصدا نمی‌بندیم. پاسخ اول یا تأیید می‌کند که مشکل را بازتولید کرده‌ایم و یک زمان‌بندی تقریبی ارائه می‌دهد، یا تنها پرسش لازم برای بازتولید آن را مطرح می‌کند، یا توضیح می‌دهد چرا آن را آسیب‌پذیری نمی‌دانیم.

## اسناد مرتبط

- [مواردی که Telvio نباید برای آن‌ها استفاده شود](https://telvio.app/fa/legal/acceptable-use/)
- [دسترس‌پذیری](https://telvio.app/fa/legal/accessibility/)
- [Telvio نمی‌تواند با خدمات اضطراری تماس بگیرد](https://telvio.app/fa/legal/emergency-calls/)
- [گزارش یک تماس](https://telvio.app/fa/legal/report-a-call/)

---

HTML version: https://telvio.app/fa/legal/security/
Structured data for this site: https://telvio.app/api/v1/openapi.json · https://telvio.app/llms.txt
Free to quote and reuse with a link back to the source URL above (CC BY 4.0).
