Langsung ke konten utama
Kebijakan

Melaporkan kerentanan keamanan

Jika Anda menemukan kelemahan dalam aplikasi, server, atau situs web kami, kami ingin mengetahuinya dan tidak akan menganggap Anda sebagai pihak yang berlawanan karena telah memberi tahu kami.

  • Laporkan ke satu alamat
  • Tidak ada tindakan hukum untuk penelitian dengan iktikad baik
  • Akan mendapat tanggapan dalam 5 hari kerja

Cara melaporkan

Kirim email ke [email protected] dengan subjek Kerentanan keamanan. Jelaskan apa yang Anda temukan, di mana letaknya, dan langkah-langkah untuk mereproduksinya. Jika bukti konsep dapat membantu, sertakan; jika bukti tersebut melibatkan data milik orang lain, jelaskan tanpa mengirimkannya.

Kami berupaya mengonfirmasi penerimaan laporan dalam lima hari kerja. Kami meminta Anda memberi kami waktu yang wajar untuk memperbaiki masalah sebelum memublikasikannya, serta tidak mengakses data orang lain, menurunkan kualitas layanan, atau bertindak dengan cara yang dapat merugikan pengguna.

Berlaku sejak

Komitmen kami

  • Pengakuan dalam lima hari kerja, dari seseorang, bukan balasan otomatis.
  • Penilaian yang jujur. Jika menurut kami suatu laporan bukan kerentanan, kami akan menjelaskan alasannya, bukan menutupnya diam-diam. Jika kami setuju, kami akan memberi tahu perkiraan waktu perbaikannya.
  • Tidak ada tindakan hukum untuk penelitian dengan itikad baik yang dilakukan dalam cakupan di bawah ini. Kami tidak akan mengajukan atau mendukung tuntutan terhadap peneliti yang mengikuti kebijakan ini, dan kami akan menganggap laporan sebagai kontribusi, bukan serangan.
  • Kredit jika Anda menginginkannya. Kami akan mencantumkan nama atau nama pengguna yang Anda pilih saat perbaikan dirilis, dan kami tidak akan menyebutkan nama Anda jika Anda lebih memilih tetap anonim.
  • Kerahasiaan. Kami tidak akan membagikan identitas Anda kepada siapa pun di luar perusahaan tanpa persetujuan Anda, kecuali diwajibkan secara hukum.
  • Yang tidak dapat kami tawarkan: bug bounty berbayar. Kami adalah perusahaan kecil dan tidak memiliki program imbalan. Kami lebih memilih menyatakannya dengan jelas daripada memberikan kesan sebaliknya.

Cakupan

Termasuk dalam cakupan: aplikasi seluler Telvio, API dan server yang berkomunikasi dengannya, serta situs web ini. Hal apa pun yang dapat mengungkap catatan panggilan, saldo kredit, atau pengenal instalasi pengguna, memungkinkan panggilan dilakukan dengan biaya orang lain, atau memungkinkan nomor yang ditampilkan dalam panggilan diubah, menjadi perhatian khusus.

Di luar cakupan: temuan dari pemindai otomatis tanpa dampak yang terbukti; header keamanan yang hilang tanpa konsekuensi yang dapat dieksploitasi; apa pun yang memerlukan akses fisik ke perangkat yang tidak terkunci; rekayasa sosial terhadap staf atau pengguna kami; penolakan layanan; masalah pada layanan pihak ketiga yang kami gunakan, yang sebaiknya disampaikan langsung kepada layanan tersebut; serta laporan tentang tidak adanya suatu fitur — batas laju yang seharusnya dapat dibuat lebih ketat, opsi yang tidak kami tawarkan — bukan cacat pada fitur yang ada.

Jangan menguji dengan cara yang berdampak pada orang lain. Jangan mengakses, mengubah, atau menghapus data yang bukan milik Anda, jangan menurunkan kualitas layanan bagi pengguna, jangan melakukan panggilan dengan biaya pengguna lain hanya untuk membuktikan bahwa Anda bisa, dan jangan menggunakan alat otomatis dalam volume yang setara dengan pengujian penolakan layanan. Jika Anda memerlukan akun atau kredit untuk mendemonstrasikan sesuatu, tanyakan kepada kami dan kami akan mengaturnya.

Bagaimana layanan membatasi hal yang dapat terungkap jika terjadi pelanggaran

Kontrol keamanan paling efektif yang tersedia bagi layanan konsumen adalah tidak menyimpan data sejak awal, dan itulah kontrol utama yang digunakan di sini. Tidak ada pendaftaran, sehingga tidak ada basis data pengguna: tidak ada nama, alamat email, nomor telepon, atau kata sandi yang dapat dicuri, dan tidak ada apa pun yang dapat diserang dengan credential stuffing karena tidak ada kredensial.

Pembayaran sepenuhnya diproses oleh Apple dan Google. Kami tidak pernah menerima nomor kartu, tanggal kedaluwarsa, alamat penagihan, atau kredensial pembayaran lainnya — hanya pengenal tanda terima yang ditandatangani. Kompromi pada sistem kami tidak dapat mengungkap alat pembayaran, karena tidak ada yang disimpan.

Audio panggilan tidak pernah direkam. Audio tersebut dikirim dalam bentuk terenkripsi selama panggilan berlangsung dan setelahnya tidak lagi ada dalam bentuk apa pun. Daftar kontak tidak pernah diunggah: jika aplikasi diberi akses ke kontak, daftar tersebut dibaca di perangkat agar nomor dapat dipilih, dan tetap berada di sana. Lokasi presisi tidak pernah dikumpulkan.

Hal yang memang ada, dan karena itu dapat terungkap jika terjadi pelanggaran, dijelaskan secara jujur dalam kebijakan privasi: pengenal instalasi anonim yang menyimpan saldo, catatan panggilan seperti yang tercantum dalam tagihan telepon, pengenal tanda terima pembelian, serta data teknis termasuk alamat IP. Pensinyalan dan audio panggilan dienkripsi saat transit, begitu juga seluruh lalu lintas antara aplikasi dan server kami, dan akses ke catatan panggilan dibatasi bagi orang-orang yang membutuhkannya untuk menjalankan layanan.

Pertanyaan keamanan yang bukan kerentanan

Ada tiga hal yang sering dilaporkan, padahal semuanya memang berfungsi sebagaimana mestinya. Menjelaskannya di sini akan menghemat waktu semua orang.

Setiap panggilan menampilkan nomor yang sama. Hal itu memang disengaja, dijelaskan di halamannya sendiri, dan justru merupakan kebalikan dari kelemahan ID penelepon: aplikasi tidak menyediakan cara untuk menampilkan nomor lain, sehingga tidak dapat digunakan untuk penyamaran yang menjadi dasar sebagian besar penipuan melalui telepon.

Tidak ada login, dan itu bukan berarti kontrol autentikasi yang hilang. Tidak ada akun yang perlu diautentikasi. Pengenal instalasi adalah token pembawa untuk saldo kredit dan diperlakukan demikian; siapa pun yang dapat membacanya dari perangkat bisa menggunakan saldo tersebut, sehingga pengenal itu tidak ditampilkan kecuali di pengaturan dan kompromi perangkat berada di luar cakupan.

Aplikasi tidak dapat menerima panggilan atau pesan. Laporan bahwa panggilan masuk tidak diautentikasi adalah laporan tentang kemampuan yang memang tidak ada. Tidak ada jalur masuk sama sekali.

Isi laporan yang berguna

Tidak satu pun dari hal ini wajib disertakan, tetapi semuanya memperpendek proses. Laporan yang dapat kami reproduksi adalah laporan yang dapat kami perbaiki; laporan yang tidak dapat kami reproduksi akan menjadi percakapan, dan percakapan lebih lambat bagi semua orang, termasuk orang yang menemukan masalahnya.

  • Lokasinya — aplikasi dan versinya, endpoint API, atau URL di situs web ini. Ketiganya memiliki penanggung jawab internal yang berbeda, dan mengetahui yang mana akan langsung mengarahkan laporan ke pihak yang tepat.
  • Hal yang Anda lakukan, secara berurutan. Langkah-langkah yang akan diikuti orang lain untuk melihat hal yang sama. Urutan permintaan sangat ideal; deskripsi bentuk masalahnya juga cukup.
  • Hal yang Anda lihat dan hal yang seharusnya terjadi. Inilah bagian yang membedakan temuan dari pendapat pemindai.
  • Hal yang dapat dilakukan penyerang dengan masalah tersebut. Bukan tuntutan untuk menyertakan rangkaian eksploitasi lengkap — cukup satu kalimat tentang dampak yang realistis, karena itulah yang menentukan seberapa cepat masalah diperbaiki.
  • Apakah Anda ingin mendapat kredit, dan dengan nama atau nama pengguna apa. Kami akan menggunakan apa pun yang Anda katakan, termasuk tidak mencantumkan apa pun.
  • Bukan data orang lain. Jika temuan Anda melibatkan catatan milik orang lain, jelaskan, jangan mengirimkannya. Kami tidak menginginkannya dan Anda tidak seharusnya menyimpannya.

Yang terjadi setelah Anda mengirimkannya

Seseorang akan membacanya dan membalas dalam lima hari kerja, biasanya lebih cepat. Balasan pertama akan menyatakan bahwa kami telah mereproduksi masalah tersebut dan memberi perkiraan waktu perbaikannya, atau menanyakan satu hal yang kami perlukan untuk mereproduksinya, atau menjelaskan alasan kami tidak menganggapnya sebagai kerentanan. Kami tidak menutup laporan diam-diam, dan kami tidak mengirim pengakuan otomatis lalu tidak melakukan apa-apa.

Untuk apa pun yang berdampak nyata, perbaikan akan dirilis dan kami akan memberi tahu Anda. Kami meminta waktu yang wajar sebelum publikasi — cukup lama untuk memperbaiki dan merilisnya, yang untuk aplikasi seluler mencakup siklus peninjauan App Store di luar kendali kami — dan kami akan memberi tahu Anda dengan jujur jika prosesnya akan memakan waktu lebih lama dari biasanya, alih-alih membiarkan tenggat berlalu tanpa kabar.

Jika kami tidak setuju dengan Anda, kami akan mengatakannya beserta alasannya, dan Anda bebas memublikasikan ketidaksetujuan tersebut. Kebijakan pengungkapan yang hanya berfungsi ketika peneliti setuju dengan vendor bukanlah kebijakan.

Kesimpulan

Kirim email ke [email protected] dengan subjek “Kerentanan keamanan”, yang menjelaskan temuan Anda dan cara mereproduksinya. Anda akan menerima konfirmasi dari seseorang dalam lima hari kerja.

Riset yang dilakukan dengan itikad baik dalam cakupan di atas tidak akan ditindak secara hukum, dan kami akan mencantumkan nama Anda jika Anda menginginkannya. Tidak ada imbalan finansial, dan kami memilih menyatakannya secara jelas daripada memberi kesan sebaliknya.

Layanan ini dirancang untuk menyimpan sesedikit mungkin: tidak ada akun, kata sandi, detail pembayaran, rekaman panggilan, daftar kontak, maupun lokasi. Itulah kontrol keamanan yang paling banyak berperan.

Pertanyaan yang sering diajukan

Bagaimana cara melaporkan kerentanan keamanan kepada Telvio?

Kirim email ke [email protected] dengan subjek Security vulnerability, lalu jelaskan apa yang Anda temukan, di mana letaknya, dan langkah-langkah untuk mereproduksinya. Kami berupaya memberikan konfirmasi dalam lima hari kerja dan meminta waktu yang wajar untuk memperbaiki masalah sebelum dipublikasikan.

Apakah Telvio memiliki program bug bounty?

Tidak. Tidak ada program imbalan berbayar. Kami berkomitmen untuk memberikan konfirmasi dari seseorang, penilaian yang jujur, mencantumkan nama Anda jika Anda menginginkannya, dan tidak mengambil tindakan hukum terhadap penelitian yang dilakukan dengan itikad baik dalam cakupan yang ditentukan.

Apakah Telvio akan mengambil tindakan hukum terhadap peneliti keamanan?

Tidak untuk penelitian yang dilakukan dengan itikad baik dalam cakupan yang dipublikasikan. Kami tidak akan mengajukan atau mendukung tuntutan terhadap peneliti yang mengikuti kebijakan ini dan menghindari akses ke data orang lain atau penurunan kualitas layanan.

Apa yang dapat terekspos jika sistem Telvio mengalami kebocoran?

Pengidentifikasi instalasi anonim yang menyimpan saldo kredit, catatan panggilan seperti yang tercantum dalam tagihan telepon, pengidentifikasi tanda terima pembelian, dan data teknis termasuk alamat IP. Tidak ada nama, alamat email, nomor telepon, kata sandi, detail pembayaran, rekaman panggilan, daftar kontak, atau data lokasi yang dapat terekspos.

Apakah panggilan Telvio dienkripsi?

Pensinyalan panggilan dan audio dienkripsi saat transit, begitu pula semua lalu lintas antara aplikasi dan server. Bagian akhir dari setiap panggilan ke nomor telepon biasa ditangani oleh jaringan telepon tradisional, yang berada di luar kendali aplikasi dan tidak dienkripsi dari ujung ke ujung — hal ini berlaku untuk setiap layanan yang melakukan panggilan ke telepon sungguhan.

Mengapa Telvio tidak memiliki kata sandi?

Karena Telvio tidak memiliki akun. Tidak ada yang didaftarkan, sehingga tidak ada kredensial yang perlu dilindungi dan tidak ada yang dapat diserang dengan credential stuffing. Pengidentifikasi instalasi berfungsi sebagai bearer token untuk saldo kredit, sehingga kompromi perangkat dianggap berada di luar cakupan.

Berapa lama saya harus menunggu sebelum memublikasikan kerentanan?

Tunggu hingga perbaikan dibuat dan dirilis, yang untuk aplikasi seluler mencakup siklus peninjauan toko aplikasi yang tidak dapat kami kendalikan. Kami akan memberi tahu perkiraan waktu kami dalam balasan pertama dan akan memberi tahu Anda dengan jujur jika terjadi keterlambatan, alih-alih membiarkan tenggat berlalu tanpa penjelasan.

Apakah Telvio akan memberi tahu saya saat masalah yang dilaporkan telah diperbaiki?

Ya. Kami tidak menutup laporan secara diam-diam. Balasan pertama akan mengonfirmasi bahwa kami telah mereproduksi masalah tersebut beserta perkiraan waktunya, menanyakan satu hal yang diperlukan untuk mereproduksinya, atau menjelaskan alasan kami tidak menganggapnya sebagai kerentanan.

1 menit gratisTanpa akun, tanpa kartuTelepon gratis