Aller au contenu principal
Politique

Signaler une faille de sécurité

Si vous avez découvert une faille dans notre app, nos serveurs ou ce site web, nous souhaitons en être informés et ne vous considérerons pas comme un adversaire pour nous l’avoir signalée.

  • Signalez-la à une seule adresse
  • Aucune action en justice pour les recherches menées de bonne foi
  • Accusé de réception sous 5 jours ouvrés

Comment nous signaler un problème

Envoyez un e-mail à [email protected] avec pour objet Vulnérabilité de sécurité. Décrivez ce que vous avez découvert, où, ainsi que les étapes permettant de le reproduire. Si une preuve de concept peut être utile, joignez-la ; si elle concerne des données appartenant à quelqu'un d'autre, décrivez-la au lieu de l'envoyer.

Nous nous efforçons d'accuser réception dans un délai de cinq jours ouvrés. Nous vous demandons de nous laisser un délai raisonnable pour corriger le problème avant de le rendre public et d'éviter d'accéder aux données d'autres personnes, de dégrader le service ou d'agir d'une manière susceptible de nuire à un utilisateur.

En vigueur depuis

Nos engagements

  • Un accusé de réception sous cinq jours ouvrés, envoyé par une personne et non par une réponse automatisée.
  • Une évaluation honnête. Si nous estimons qu'un signalement ne concerne pas une vulnérabilité, nous vous expliquerons pourquoi au lieu de le clôturer sans explication. Si nous sommes d'accord, nous vous indiquerons approximativement quand nous prévoyons de la corriger.
  • Aucune action en justice pour les recherches menées de bonne foi dans le cadre défini ci-dessous. Nous n'engagerons ni ne soutiendrons aucune action contre un chercheur qui respecte cette politique, et nous considérerons un signalement comme une contribution plutôt que comme une attaque.
  • Votre nom si vous le souhaitez. Nous vous créditerons sous le nom ou le pseudonyme de votre choix lors de la mise en production du correctif, et nous ne vous nommerons pas si vous préférez rester anonyme.
  • Confidentialité. Nous ne communiquerons pas votre identité à quiconque en dehors de l'entreprise sans votre accord, sauf si la loi nous y contraint.
  • Ce que nous ne pouvons pas proposer : une récompense financière pour les bugs. Nous sommes une petite entreprise et nous n'avons pas de programme de récompenses. Nous préférons le dire clairement plutôt que de laisser entendre le contraire.

Périmètre

Dans le périmètre : les applications mobiles Telvio, l'API et les serveurs avec lesquels elles communiquent, ainsi que ce site web. Nous nous intéressons en particulier à tout ce qui pourrait exposer les historiques d'appels, le solde de crédit ou l'identifiant d'installation d'un utilisateur, permettre de passer des appels aux frais de quelqu'un d'autre ou permettre de modifier le numéro affiché lors d'un appel.

Hors périmètre : les résultats de scanners automatisés sans impact démontré ; les en-têtes de sécurité manquants sans conséquence exploitable ; tout ce qui nécessite un accès physique à un appareil déverrouillé ; l'ingénierie sociale visant nos employés ou nos utilisateurs ; les attaques par déni de service ; les problèmes concernant les services tiers que nous utilisons, qui doivent être signalés directement à ces services ; ainsi que les signalements portant sur l'absence d'une fonctionnalité — une limite de débit qui pourrait être plus stricte, une option que nous ne proposons pas — plutôt que sur un défaut d'une fonctionnalité existante.

Veuillez ne pas effectuer de tests susceptibles d'affecter d'autres personnes. N'accédez pas aux données qui ne sont pas les vôtres, ne les modifiez pas et ne les supprimez pas, ne dégradez pas le service pour les utilisateurs, ne passez pas d'appels aux frais d'un autre utilisateur pour prouver que vous le pouvez et n'utilisez pas d'outils automatisés à un volume équivalant à un test de déni de service. Si vous avez besoin d'un compte ou de crédit pour démontrer quelque chose, demandez-le-nous et nous vous en fournirons.

Comment le service limite ce qu'une faille pourrait exposer

La mesure de sécurité la plus efficace dont dispose un service grand public consiste à ne pas détenir les données au départ, et c'est la principale mesure appliquée ici. Il n'y a pas d'inscription, donc il n'y a pas de base de données utilisateurs : aucun nom, aucune adresse e-mail, aucun numéro de téléphone ni aucun mot de passe n'existe pour être volé, et il n'y a rien à attaquer par bourrage d'identifiants puisqu'il n'y a pas d'identifiants.

Les paiements sont entièrement traités par Apple et Google. Nous ne recevons jamais de numéro de carte, de date d'expiration, d'adresse de facturation ni aucun autre identifiant de paiement — uniquement un identifiant de reçu signé. Une compromission de nos systèmes ne pourrait pas exposer un moyen de paiement, puisqu'aucun n'est stocké.

L'audio des appels n'est jamais enregistré. Il est transmis sous forme chiffrée pendant toute la durée de l'appel et n'existe plus ensuite, sous aucune forme. Les listes de contacts ne sont jamais importées : si l'accès aux contacts est accordé à l'app, la liste est lue sur l'appareil afin de sélectionner un numéro, et elle y reste. Les données de localisation précises ne sont jamais collectées.

Ce qui existe, et qu'une faille exposerait donc, est décrit honnêtement dans la politique de confidentialité : un identifiant d'installation anonyme associé à un solde, des historiques d'appels du type de ceux qui figurent sur une facture téléphonique, des identifiants de reçus d'achat et des données techniques, notamment les adresses IP. La signalisation et l'audio des appels sont chiffrés en transit, comme l'ensemble du trafic entre l'app et nos serveurs, et l'accès aux historiques d'appels est limité aux personnes qui en ont besoin pour exploiter le service.

Questions de sécurité qui ne sont pas des vulnérabilités

Trois éléments nous sont régulièrement signalés alors qu'ils fonctionnent comme prévu, et il est plus simple pour tout le monde de le préciser ici.

Chaque appel affiche le même numéro. C'est volontaire, ce numéro est publié sur sa propre page, et c'est l'inverse d'une faiblesse de l'identification de l'appelant : l'app ne permet pas d'afficher un autre numéro, ce qui la rend inutilisable pour l'usurpation d'identité dont dépendent la plupart des fraudes téléphoniques.

Il n'y a pas de connexion, et il ne s'agit pas d'un contrôle d'authentification manquant. Il n'y a aucun compte auquel s'authentifier. L'identifiant d'installation est un jeton porteur donnant accès à un solde de crédit et est traité comme tel ; toute personne capable de le lire sur un appareil pourrait dépenser ce solde, raison pour laquelle il n'est affiché que dans les réglages et pour laquelle la compromission d'un appareil est hors périmètre.

L'app ne peut pas recevoir d'appels ni de messages. Un signalement indiquant que les appels entrants ne sont pas authentifiés porte sur une fonctionnalité qui n'existe pas. Il n'y a aucune voie entrante.

Ce qu'un signalement utile contient

Rien de tout cela n'est obligatoire, mais chaque élément raccourcit les échanges. Un signalement que nous pouvons reproduire est un signalement que nous pouvons corriger ; un signalement que nous ne pouvons pas reproduire devient une conversation, et les conversations prennent plus de temps pour tout le monde, y compris pour la personne qui a découvert le problème.

  • Où se situe le problème — l'app et sa version, un endpoint d'API ou une URL de ce site web. Ces trois éléments relèvent de responsables internes différents, et savoir lequel est concerné permet d'orienter immédiatement le signalement.
  • Ce que vous avez fait, dans l'ordre. Les étapes qu'une autre personne devrait suivre pour observer la même chose. Une séquence de requêtes est idéale ; une description de la forme du problème convient également.
  • Ce que vous avez observé et ce à quoi vous vous attendiez. C'est ce qui permet de distinguer une découverte de l'avis d'un scanner.
  • Ce qu'un attaquant pourrait en faire. Il ne s'agit pas de demander une chaîne d'exploitation complète, mais de décrire en une phrase l'impact réaliste, car c'est ce qui détermine la rapidité de la correction.
  • Si vous souhaitez être crédité, et sous quel nom ou pseudonyme. Nous utiliserons ce que vous nous indiquerez, y compris rien du tout.
  • Pas les données d'autres personnes. Si votre découverte concerne les données de quelqu'un d'autre, décrivez-la au lieu de nous les envoyer. Nous n'en voulons pas et vous ne devriez pas les conserver.

Ce qui se passe après votre signalement

Une personne le lit et vous répond sous cinq jours ouvrés, généralement plus tôt. La première réponse indique soit que nous avons reproduit le problème et approximativement quand il sera corrigé, soit pose l'unique question dont nous avons besoin pour le reproduire, soit explique pourquoi nous ne pensons pas qu'il s'agit d'une vulnérabilité. Nous ne clôturons pas les signalements sans explication et nous n'envoyons pas un accusé de réception automatisé pour ensuite ne plus donner de nouvelles.

Pour tout problème ayant un impact réel, le correctif est déployé et nous vous en informons. Nous demandons un délai raisonnable avant toute publication — suffisamment long pour corriger et déployer le correctif, ce qui inclut pour une app mobile un cycle de validation par un magasin d'applications indépendant de notre volonté — et nous vous dirons honnêtement si cela doit prendre plus de temps que d'habitude, plutôt que de laisser passer une échéance en silence.

Si nous ne sommes pas d'accord avec vous, nous vous le dirons et nous vous expliquerons pourquoi, et vous serez libre de publier ce désaccord. Une politique de divulgation qui ne fonctionne que lorsque le chercheur est d'accord avec le fournisseur n'est pas une politique.

En résumé

Envoyez un e-mail à [email protected] avec pour objet “Vulnérabilité de sécurité”, en décrivant ce que vous avez trouvé et la manière de le reproduire. Vous recevrez une confirmation d’une personne dans un délai de cinq jours ouvrés.

Toute recherche menée de bonne foi dans le périmètre indiqué ci-dessus ne fera pas l’objet de poursuites judiciaires, et nous mentionnerons votre nom si vous le souhaitez. Aucune récompense financière n’est prévue, et nous préférons le préciser plutôt que de laisser entendre le contraire.

Le service est conçu pour ne conserver que très peu de données : aucun compte, aucun mot de passe, aucune information de paiement, aucun enregistrement d’appel, aucune liste de contacts et aucune donnée de localisation. C’est la mesure de sécurité qui fait l’essentiel du travail.

Questions fréquentes

Comment signaler une faille de sécurité à Telvio ?

Envoyez un e-mail à [email protected] avec pour objet « Faille de sécurité », en décrivant ce que vous avez découvert, où le problème se situe et les étapes pour le reproduire. Nous nous efforçons d'accuser réception dans un délai de cinq jours ouvrés et nous vous demandons de nous laisser un délai raisonnable pour corriger le problème avant sa publication.

Telvio propose-t-il un programme de bug bounty ?

Non. Il n'existe aucun programme de récompense financière. Nous nous engageons à vous répondre par l'intermédiaire d'une personne, à évaluer honnêtement votre signalement, à vous créditer si vous le souhaitez et à n'engager aucune action en justice dans le cadre de recherches menées de bonne foi et dans le périmètre défini.

Telvio engagera-t-il des poursuites contre un chercheur en sécurité ?

Pas pour des recherches menées de bonne foi et dans le périmètre publié. Nous n'engagerons ni ne soutiendrons aucune action contre un chercheur qui respecte cette politique et évite d'accéder aux données d'autres personnes ou de dégrader le service.

Quelles données une faille des systèmes de Telvio pourrait-elle exposer ?

Un identifiant d'installation anonyme associé à un solde de crédit, des relevés d'appels du type de ceux figurant sur une facture téléphonique, des identifiants de reçus d'achat et des données techniques, notamment des adresses IP. Aucun nom, adresse e-mail, numéro de téléphone, mot de passe, donnée de paiement, enregistrement d'appel, liste de contacts ou donnée de localisation n'existe et ne pourrait être exposé.

Les appels Telvio sont-ils chiffrés ?

La signalisation des appels et l'audio sont chiffrés pendant leur transmission, tout comme l'ensemble du trafic entre l'app et les serveurs. Le dernier tronçon d'un appel vers un numéro de téléphone classique est pris en charge par le réseau téléphonique traditionnel, qui échappe au contrôle de l'app et n'est pas chiffré de bout en bout — c'est le cas de tous les services qui appellent un véritable téléphone.

Pourquoi Telvio n'a-t-il pas de mot de passe ?

Parce qu'il n'y a pas de compte. Rien n'est enregistré : il n'y a donc aucun identifiant à protéger ni aucune cible pour une attaque par bourrage d'identifiants. L'identifiant d'installation sert de jeton porteur pour le solde de crédit, raison pour laquelle la compromission de l'appareil est considérée comme hors périmètre.

Combien de temps dois-je attendre avant de publier une faille ?

Le temps nécessaire pour qu'un correctif soit développé et publié, ce qui inclut, pour une app mobile, un cycle de validation par l'App Store que nous ne contrôlons pas. Nous vous indiquerons le délai prévu dans notre première réponse et vous informerons honnêtement s'il se prolonge, plutôt que de laisser passer une échéance sans explication.

Telvio me dira-t-il quand un problème signalé sera corrigé ?

Oui. Nous ne clôturons pas les signalements sans vous en informer. La première réponse confirme que nous avons reproduit le problème, avec un calendrier approximatif, pose l'unique question nécessaire pour le reproduire ou explique pourquoi nous ne le considérons pas comme une faille.

1 minute gratuiteSans compte ni carteAppeler gratuitement