**אבטחה ודיווח על נקודות תורפה — Telvio**

> איך לדווח על נקודת תורפה באבטחה, למה אנחנו מתחייבים בתמורה, מה נכלל בתחום הבדיקה, ואיך השירות מתוכנן מלכתחילה לשמור כמה שפחות מידע.

Source: https://telvio.app/he/legal/security/ · language: he · updated: 2026-09-04

1. [דף הבית](https://telvio.app/he/)
2. [מרכז האמון](https://telvio.app/he/legal/)
3. דיווח על חולשת אבטחה

מדיניות

# דיווח על חולשת אבטחה

אם גיליתם חולשה באפליקציה שלנו, בשרתים שלנו או באתר הזה, אנחנו רוצים לשמוע עליה ולא נתייחס אליכם כאל יריבים על כך שסיפרתם לנו.

- דיווח לכתובת אחת
- ללא הליכים משפטיים על מחקר שנעשה בתום לב
- אישור קבלת הדיווח בתוך 5 ימי עבודה

איך לדווח

שלחו אימייל לכתובת [support@telvio.app](mailto:support@telvio.app?subject=Security%20vulnerability) עם הנושא **פרצת אבטחה**. תארו מה מצאתם, היכן מצאתם זאת ומהם השלבים לשחזור הבעיה. אם הוכחת היתכנות תועיל, צרפו אותה; אם היא כוללת נתונים השייכים לאדם אחר, תארו אותה במקום לשלוח אותה.

אנו שואפים לאשר את קבלת הדיווח בתוך חמישה ימי עבודה. אנו מבקשים שתאפשרו לנו פרק זמן סביר לתקן את הבעיה לפני פרסומה, ושתימנעו מגישה לנתונים של אחרים, מפגיעה בשירות או מפעולה שעלולה להזיק למשתמש.

בתוקף מאז 4 בספטמבר 2026

## המחויבויות שלנו

- **אישור קבלת הדיווח בתוך חמישה ימי עבודה**, מאדם ולא מתשובה אוטומטית.
- **הערכה כנה.** אם לדעתנו דיווח אינו מצביע על פגיעוּת, נסביר מדוע במקום לסגור אותו בשקט. אם נסכים, נאמר לכם בערך מתי אנחנו מצפים לתקן אותה.
- **לא ננקוט צעדים משפטיים נגד מחקר בתום לב** שנערך במסגרת המתוארת להלן. לא נפעל ולא נסייע בהגשת תביעה נגד חוקר שפועל לפי המדיניות הזו, ונתייחס לדיווח כאל תרומה ולא כאל מתקפה.
- **קרדיט, אם תרצו בו.** נציין את שמכם או את הכינוי שתבחרו כשהתיקון יופץ, ולא נציין את שמכם אם תעדיפו להישאר אנונימיים.
- **סודיות.** לא נשתף את זהותכם עם איש מחוץ לחברה ללא הסכמתכם, אלא אם נהיה מחויבים לכך על פי חוק.
- **מה איננו יכולים להציע:** תוכנית תגמולים בתשלום למציאת באגים. זו חברה קטנה ואין לנו תוכנית תגמולים. אנחנו מעדיפים לומר זאת בפשטות ולא ליצור רושם אחר.

## היקף

נכלל בהיקף: האפליקציות הניידות של Telvio, ה-API והשרתים שאליהם הן מתקשרות, והאתר הזה. כל דבר שעלול לחשוף רשומות שיחות, יתרת קרדיט או מזהה התקנה של משתמש, לאפשר ביצוע שיחות על חשבונו של אדם אחר, או לאפשר שינוי של המספר שמוצג בשיחה, מעניין אותנו במיוחד.

מחוץ להיקף: ממצאים מסורקים אוטומטיים ללא השפעה מוכחת; כותרות אבטחה חסרות ללא השלכה שניתנת לניצול; כל דבר שמחייב גישה פיזית למכשיר לא נעול; הנדסה חברתית של העובדים או המשתמשים שלנו; מניעת שירות; בעיות בשירותים של צדדים שלישיים שבהם אנחנו משתמשים, שאותן יש להפנות ישירות לאותם שירותים; ודיווחים על היעדרה של תכונה — מגבלת קצב שיכולה להיות מחמירה יותר, או אפשרות שאיננו מציעים — במקום על פגם בתכונה קיימת.

אנא אל תבדקו בדרכים שמשפיעות על אנשים אחרים. אל תיגשו לנתונים שאינם שלכם, אל תשנו או תמחקו אותם, אל תפגעו באיכות השירות למשתמשים, אל תבצעו שיחות על חשבונו של משתמש אחר כדי להוכיח שאתם יכולים, ואל תשתמשו בכלים אוטומטיים בהיקף שעולה כדי בדיקת מניעת שירות. אם אתם זקוקים לחשבון או לקרדיט כדי להדגים דבר מה, בקשו ונארגן זאת.

## כיצד השירות מגביל את מה שהפרה עלולה לחשוף

אמצעי האבטחה היעיל ביותר שעומד לרשות שירות צרכני הוא לא להחזיק את הנתונים מלכתחילה, וזהו האמצעי העיקרי שבו נעשה כאן שימוש. אין הרשמה, ולכן אין מסד נתונים של משתמשים: אין שמות, כתובות אימייל, מספרי טלפון או סיסמאות שניתן לגנוב, ואין דבר שניתן לתקוף באמצעות מילוי פרטי התחברות, משום שאין פרטי התחברות.

התשלום מעובד במלואו על ידי Apple ו-Google. אנחנו לעולם לא מקבלים מספר כרטיס, תאריך תפוגה, כתובת לחיוב או כל פרטי תשלום אחרים — רק מזהה קבלה חתומה. פריצה למערכות שלנו לא יכולה לחשוף אמצעי תשלום, משום שאף אמצעי כזה אינו נשמר.

אודיו של שיחות לעולם אינו מוקלט. הוא מועבר בצורה מוצפנת במשך השיחה, ולאחר מכן אינו קיים עוד בשום צורה. רשימות אנשי קשר לעולם אינן מועלות: אם האפליקציה מקבלת גישה לאנשי הקשר, הרשימה נקראת במכשיר כדי שניתן יהיה לבחור מספר, והיא נשארת שם. מיקום מדויק לעולם אינו נאסף.

מה שכן קיים, ולכן הפרה עלולה לחשוף, מפורט בכנות ב[מדיניות הפרטיות](https://telvio.app/he/privacy/): מזהה התקנה אנונימי שמחזיק יתרה, רשומות שיחות מהסוג שמופיע בחשבון טלפון, מזהי קבלות רכישה ונתונים טכניים, כולל כתובות IP. איתות השיחה והאודיו מוצפנים במהלך ההעברה, וכך גם כל התעבורה בין האפליקציה לשרתים שלנו, והגישה לרשומות השיחות מוגבלת לאנשים שזקוקים לה כדי להפעיל את השירות.

## שאלות אבטחה שאינן פגיעויות

שלושה דברים מדווחים לנו באופן קבוע, אף שהם פועלים כמתוכנן, וחוסך לכולם זמן להבהיר זאת כאן.

**בכל שיחה מוצג אותו מספר.** זו החלטה מכוונת, והיא מפורטת ב[דף נפרד](https://telvio.app/he/caller-id/1-434-280-0044/). למעשה, זהו ההפך מחולשה בזיהוי מתקשר: האפליקציה אינה מציעה דרך להציג מספר אחר, ותכונה זו היא שהופכת אותה לבלתי שמישה להתחזות שעליה נשענת רוב ההונאה הטלפונית.

**אין התחברות, ואין מדובר באמצעי אימות חסר.** אין חשבון שאליו צריך לבצע אימות. מזהה ההתקנה הוא אסימון נשא עבור יתרת קרדיט, וכך אנחנו מתייחסים אליו; כל מי שיכול לקרוא אותו ממכשיר יוכל לבזבז את היתרה הזו. לכן הוא אינו מוצג, למעט בהגדרות, ולכן פגיעה במכשיר נמצאת מחוץ להיקף.

**האפליקציה אינה יכולה לקבל שיחות או הודעות.** דיווח על כך ששיחות נכנסות אינן מאומתות הוא דיווח על יכולת שאינה קיימת. אין כלל נתיב נכנס.

## מה כולל דיווח מועיל

שום דבר מזה אינו חובה, וכל אחד מהפרטים מקצר את ההתכתבות. דיווח שנוכל לשחזר הוא דיווח שנוכל לתקן; דיווח שאיננו יכולים לשחזר הופך לשיחה, ושיחות איטיות יותר עבור כולם, כולל האדם שמצא את הבעיה.

- **איפה זה קורה** — האפליקציה והגרסה שלה, נקודת קצה של API או כתובת URL באתר הזה. לכל אחד מהשלושה יש גורם אחראי אחר בתוך החברה, והידיעה במה מדובר מנתבת את הדיווח מיד.
- **מה עשיתם, לפי הסדר.** השלבים שמישהו אחר יצטרך לבצע כדי לראות את אותו הדבר. רצף בקשות הוא אידיאלי; תיאור כללי של הבעיה גם הוא בסדר.
- **מה ראיתם, ומה ציפיתם לראות במקום.** זהו החלק שמבדיל בין ממצא לבין חוות דעת של סורק.
- **מה תוקף יכול לעשות באמצעות הבעיה.** אין צורך לדרוש שרשרת ניצול מלאה — מספיק משפט על ההשפעה המציאותית, והיא שקובעת באיזו מהירות הבעיה תתוקן.
- **האם אתם רוצים קרדיט**, ובאיזה שם או כינוי. נשתמש בכל מה שתאמרו, כולל לא להשתמש בשום דבר.
- **לא נתונים של אנשים אחרים.** אם הממצא שלכם כולל רשומות של אדם אחר, תארו אותו במקום לשלוח את הרשומות. אנחנו לא רוצים לקבל אותן, ואסור לכם להחזיק בהן.

## מה קורה אחרי השליחה

אדם יקרא את הדיווח וישיב, בתוך חמישה ימי עבודה ובדרך כלל מוקדם יותר. בתשובה הראשונה נאמר או ששחזרנו את הבעיה ומתי בערך היא תתוקן, או שנשאל את השאלה האחת הדרושה לנו כדי לשחזר אותה, או שנסביר מדוע לדעתנו אין מדובר בפגיעוּת. אנחנו לא סוגרים דיווחים בשקט, ולא שולחים אישור קבלה אוטומטי ואז לא עושים דבר.

בכל מקרה שיש לו השפעה ממשית, התיקון יופץ ונודיע לכם על כך. נבקש פרק זמן סביר לפני פרסום — מספיק זמן לתקן ולהפיץ את התיקון, ובאפליקציה ניידת זה כולל מחזור בדיקה של חנות אפליקציות שאינו בשליטתנו — ונאמר לכם בכנות אם הדבר ייקח יותר מהרגיל, במקום לתת למועד לחלוף בשקט.

אם לא נסכים איתכם, נאמר זאת ונסביר מדוע, ואתם רשאים לפרסם את אי-ההסכמה הזו. מדיניות גילוי שעובדת רק כשהחוקר מסכים עם הספק אינה מדיניות.

## בשורה התחתונה

שלחו אימייל לכתובת support@telvio.app עם הנושא “Security vulnerability”, ובו תיאור של מה שמצאתם ושלבי השחזור. תקבלו אישור קבלה בתוך חמישה ימי עבודה, מאדם.

מחקר בתום לב במסגרת המתוארת לעיל לא יוביל לנקיטת צעדים משפטיים, ונזכיר את שמכם אם תרצו בכך. אין תגמול כספי, ואנחנו מעדיפים לומר זאת במפורש ולא ליצור רושם אחר.

השירות תוכנן לשמור מעט מאוד: ללא חשבונות, ללא סיסמאות, ללא פרטי תשלום, ללא הקלטות שיחות, ללא רשימות אנשי קשר וללא מיקום. זהו אמצעי האבטחה שעושה את רוב העבודה.

## שאלות נפוצות

כיצד מדווחים ל-Telvio על חולשת אבטחה?

שלחו הודעת דוא״ל לכתובת support@telvio.app עם הנושא Security vulnerability, ותארו מה מצאתם, היכן מצאתם זאת ומהם השלבים לשחזור הבעיה. אנו שואפים לאשר את קבלת הדיווח בתוך חמישה ימי עבודה ומבקשים זמן סביר לתיקון הבעיה לפני פרסומה.

האם ל-Telvio יש תוכנית לתגמול על דיווחי באגים?

לא. אין תוכנית לתגמול כספי. אנו מתחייבים לאישור קבלת הדיווח מאדם, להערכה כנה, למתן קרדיט אם תרצו בכך, ולא לנקוט צעדים משפטיים נגד מחקר בתום לב שנעשה במסגרת התחום המוגדר.

האם Telvio תנקוט צעדים משפטיים נגד חוקר אבטחה?

לא, כאשר מדובר במחקר בתום לב שנערך במסגרת התחום שפורסם. לא נגיש תביעה נגד חוקר שפועל בהתאם למדיניות הזו ונמנע מגישה לנתונים של אנשים אחרים או מפגיעה באיכות השירות, ולא נתמוך בתביעה כזו.

מה עלול להיחשף במקרה של פריצה למערכות של Telvio?

מזהה התקנה אנונימי שמחזיק יתרת קרדיט, רשומות שיחות מהסוג שמופיע בחשבון טלפון, מזהי קבלות רכישה ונתונים טכניים, כולל כתובות IP. לא קיימים במערכת שמות, כתובות דוא״ל, מספרי טלפון, סיסמאות, פרטי תשלום, הקלטות שיחות, רשימות אנשי קשר או נתוני מיקום שעלולים להיחשף.

האם השיחות של Telvio מוצפנות?

איתות השיחה והשמע מוצפנים בעת העברה, וכך גם כל התעבורה בין האפליקציה לשרתים. הקטע האחרון בכל שיחה למספר טלפון רגיל מועבר ברשת הטלפון המסורתית, שנמצאת מחוץ לשליטת האפליקציה ואינה מוצפנת מקצה לקצה — כך פועל כל שירות שמחייג לטלפון אמיתי.

מדוע ל-Telvio אין סיסמה?

מכיוון שאין בה חשבון. שום דבר אינו נרשם, ולכן אין פרטי התחברות שיש להגן עליהם ואין יעד להתקפות מילוי פרטי התחברות. מזהה ההתקנה משמש כאסימון נשא עבור יתרת הקרדיט, ולכן פגיעה באבטחת המכשיר נחשבת מחוץ לתחום.

כמה זמן עליי להמתין לפני פרסום חולשה?

זמן מספיק לבניית תיקון ולהפצתו, כאשר באפליקציה לנייד נכלל גם מחזור בדיקה של חנות האפליקציות, שאינו בשליטתנו. בתשובה הראשונה נמסור לכם את לוח הזמנים הצפוי מבחינתנו, ונעדכן אתכם בכנות אם יחול עיכוב, במקום לאפשר למועד האחרון לחלוף ללא הסבר.

האם Telvio תעדכן אותי כאשר בעיה שדווחה תתוקן?

כן. איננו סוגרים דיווחים בשקט. בתשובה הראשונה אנו מאשרים ששחזרנו את הבעיה ומספקים לוח זמנים משוער, שואלים את השאלה היחידה הדרושה לשחזור שלה, או מסבירים מדוע איננו רואים בה חולשת אבטחה.

## מסמכים קשורים

- [למה אסור להשתמש ב-Telvio](https://telvio.app/he/legal/acceptable-use/)
- [נגישות](https://telvio.app/he/legal/accessibility/)
- [Telvio אינה יכולה להתקשר לשירותי חירום](https://telvio.app/he/legal/emergency-calls/)
- [דיווח על שיחה](https://telvio.app/he/legal/report-a-call/)

---

HTML version: https://telvio.app/he/legal/security/
Structured data for this site: https://telvio.app/api/v1/openapi.json · https://telvio.app/llms.txt
Free to quote and reuse with a link back to the source URL above (CC BY 4.0).
