Vai al contenuto principale
Policy

Segnalare una vulnerabilità di sicurezza

Se hai trovato una vulnerabilità nella nostra app, nei nostri server o in questo sito web, vogliamo saperlo e non ti considereremo un avversario per avercelo segnalato.

  • Segnala a un unico indirizzo
  • Nessuna azione legale per ricerche condotte in buona fede
  • Riscontro entro 5 giorni lavorativi

Come segnalare

Invia un'email a [email protected] con oggetto Security vulnerability. Descrivi che cosa hai trovato, dove e i passaggi per riprodurlo. Se una prova di concetto può essere utile, includila; se riguarda dati appartenenti a qualcun altro, descrivila invece di inviarla.

Puntiamo a dare conferma entro cinque giorni lavorativi. Ti chiediamo di concederci un periodo ragionevole per risolvere il problema prima di renderlo pubblico e di evitare di accedere ai dati di altre persone, compromettere il servizio o agire in modo da danneggiare un utente.

In vigore dal

I nostri impegni

  • Un riscontro entro cinque giorni lavorativi, da parte di una persona e non di una risposta automatica.
  • Una valutazione onesta. Se riteniamo che una segnalazione non riguardi una vulnerabilità, spiegheremo il perché invece di chiuderla in silenzio. Se concordiamo, ti diremo indicativamente quando prevediamo di risolverla.
  • Nessuna azione legale per ricerche condotte in buona fede nell'ambito descritto di seguito. Non perseguiremo né sosterremo richieste nei confronti di un ricercatore che segue questa policy e considereremo una segnalazione un contributo, non un attacco.
  • Attribuzione, se la desideri. Quando la correzione sarà disponibile, ti riconosceremo con il nome o l'handle che scegli e non faremo il tuo nome se preferisci restare anonimo.
  • Riservatezza. Non condivideremo la tua identità con nessuno al di fuori dell'azienda senza il tuo consenso, salvo che siamo obbligati per legge.
  • Cosa non possiamo offrire: un bug bounty retribuito. Siamo una piccola azienda e non abbiamo un programma di ricompense. Preferiamo dirlo chiaramente invece di lasciar intendere il contrario.

Ambito

Incluso nell'ambito: le applicazioni mobili Telvio, l'API e i server con cui comunicano, e questo sito web. Ci interessano in particolare tutti i problemi che potrebbero esporre i registri delle chiamate, il saldo del credito o l'identificativo di installazione di un utente, consentire di effettuare chiamate a spese di qualcun altro o modificare il numero mostrato durante una chiamata.

Escluso dall'ambito: i risultati di scanner automatici senza un impatto dimostrato; intestazioni di sicurezza mancanti senza conseguenze sfruttabili; qualsiasi problema che richieda l'accesso fisico a un dispositivo sbloccato; l'ingegneria sociale ai danni del nostro personale o dei nostri utenti; gli attacchi denial-of-service; i problemi nei servizi di terze parti che utilizziamo, da segnalare direttamente ai relativi fornitori; e le segnalazioni sull'assenza di una funzione — un limite di frequenza che potrebbe essere più rigido, un'opzione che non offriamo — anziché su un difetto di una funzione esistente.

Non effettuare test che possano avere conseguenze su altre persone. Non accedere, modificare o eliminare dati che non sono tuoi, non peggiorare il servizio per gli utenti, non effettuare chiamate a spese di un altro utente per dimostrare che puoi farlo e non usare strumenti automatici a un volume tale da equivalere a un test denial-of-service. Se ti servono un account o del credito per dimostrare qualcosa, chiedi e provvederemo a fornirli.

Come il servizio limita ciò che una violazione potrebbe esporre

Il controllo di sicurezza più efficace a disposizione di un servizio per consumatori consiste nel non conservare i dati fin dall'inizio, ed è il principale controllo adottato qui. Non è prevista alcuna registrazione, quindi non esiste un database degli utenti: non esistono nomi, indirizzi email, numeri di telefono o password da rubare e non c'è nulla da attaccare con il credential stuffing, perché non esistono credenziali.

I pagamenti vengono elaborati interamente da Apple e Google. Non riceviamo mai un numero di carta, una data di scadenza, un indirizzo di fatturazione o altre credenziali di pagamento: riceviamo soltanto un identificativo firmato della ricevuta. Una compromissione dei nostri sistemi non potrebbe esporre uno strumento di pagamento, perché non ne viene conservato nessuno.

L'audio delle chiamate non viene mai registrato. Viene trasmesso in forma cifrata per tutta la durata della chiamata e in seguito non esiste più in alcuna forma. Gli elenchi dei contatti non vengono mai caricati: se l'app ottiene l'accesso ai contatti, l'elenco viene letto sul dispositivo per consentire di scegliere un numero e resta lì. La posizione precisa non viene mai raccolta.

Ciò che esiste, e che una violazione potrebbe quindi esporre, è indicato con chiarezza nell'informativa sulla privacy: un identificativo anonimo di installazione associato a un saldo, i registri delle chiamate del tipo contenuto in una bolletta telefonica, gli identificativi delle ricevute di acquisto e dati tecnici, compresi gli indirizzi IP. La segnalazione e l'audio delle chiamate sono cifrati durante il transito, così come tutto il traffico tra l'app e i nostri server, e l'accesso ai registri delle chiamate è limitato alle persone che ne hanno bisogno per gestire il servizio.

Questioni di sicurezza che non sono vulnerabilità

Ci vengono segnalate regolarmente tre situazioni che funzionano come previsto; dichiararlo qui fa risparmiare tempo a tutti.

Ogni chiamata mostra lo stesso numero. È una scelta intenzionale, descritta nella pagina dedicata, ed è l'opposto di una debolezza dell'identificativo del chiamante: l'app non offre alcun modo di presentare un altro numero, ed è proprio questa caratteristica a renderla inutilizzabile per la forma di impersonificazione su cui si basa la maggior parte delle frodi telefoniche.

Non esiste un accesso e questo non significa che manchi un controllo di autenticazione. Non esiste alcun account a cui autenticarsi. L'identificativo di installazione è un token bearer per un saldo di credito e viene trattato come tale; chiunque riesca a leggerlo da un dispositivo potrebbe spendere quel saldo, motivo per cui non viene mostrato se non nelle impostazioni e per cui la compromissione del dispositivo è esclusa dall'ambito.

L'app non può ricevere chiamate o messaggi. Una segnalazione secondo cui le chiamate in entrata non sono autenticate riguarda una funzione che non esiste. Non esiste alcun canale in entrata.

Cosa contiene una segnalazione utile

Nulla di tutto questo è obbligatorio e ogni elemento riduce la durata dello scambio. Una segnalazione che possiamo riprodurre è una segnalazione che possiamo risolvere; una segnalazione che non possiamo riprodurre diventa una conversazione, e le conversazioni sono più lente per tutti, compresa la persona che ha trovato il problema.

  • Dove si trova — l'app e la sua versione, un endpoint dell'API o un URL di questo sito. I tre casi hanno responsabili interni diversi e sapere quale sia consente di indirizzare subito la segnalazione.
  • Cosa hai fatto, in ordine. I passaggi che qualcun altro dovrebbe seguire per vedere la stessa cosa. Una sequenza di richieste è l'ideale; va bene anche una descrizione della forma del problema.
  • Cosa hai visto e cosa ti aspettavi invece. È questo l'elemento che distingue un risultato dal parere di uno scanner.
  • Cosa potrebbe farci un attaccante. Non chiediamo una catena di exploit completa: basta una frase sull'impatto realistico, che è ciò da cui dipende la rapidità della correzione.
  • Se desideri l'attribuzione, e con quale nome o handle. Useremo ciò che ci indichi, anche nulla.
  • Non inviare dati di altre persone. Se il tuo risultato riguarda i registri di qualcun altro, descrivilo invece di inviarlo. Non li vogliamo e non dovresti conservarli.

Cosa succede dopo l'invio

Una persona leggerà la segnalazione e risponderà entro cinque giorni lavorativi, di solito anche prima. La prima risposta dirà che abbiamo riprodotto il problema e indicherà indicativamente quando verrà risolto, oppure porrà l'unica domanda necessaria per riprodurlo, oppure spiegherà perché non riteniamo che si tratti di una vulnerabilità. Non chiudiamo le segnalazioni in silenzio e non inviamo un riscontro automatico per poi non fare più nulla.

Per qualsiasi problema con un impatto concreto, la correzione verrà distribuita e ti diremo quando sarà disponibile. Chiediamo un periodo ragionevole prima della pubblicazione — abbastanza lungo per correggere e distribuire la soluzione, compreso, per un'app mobile, un ciclo di revisione dell'app store al di fuori del nostro controllo — e ti diremo con sincerità se ci vorrà più del solito, invece di lasciare scadere una scadenza in silenzio.

Se non siamo d'accordo con te, lo diremo e ne spiegheremo il motivo, e sarai libero di rendere pubblico il disaccordo. Una policy di divulgazione che funziona solo quando il ricercatore è d'accordo con il fornitore non è una policy.

In sintesi

Scrivi a [email protected] con oggetto “Vulnerabilità di sicurezza”, descrivendo ciò che hai trovato e come riprodurlo. Riceverai una conferma entro cinque giorni lavorativi, da una persona.

La ricerca condotta in buona fede e nell'ambito indicato sopra non comporterà azioni legali e, se lo desideri, ti accrediteremo come autore. Non è prevista alcuna ricompensa economica e preferiamo dirlo chiaramente anziché lasciar intendere il contrario.

Il servizio è progettato per conservare pochissimi dati: nessun account, nessuna password, nessun dato di pagamento, nessuna registrazione delle chiamate, nessun elenco di contatti e nessuna posizione. È questo il controllo di sicurezza che fa gran parte del lavoro.

Domande frequenti

Come posso segnalare una vulnerabilità di sicurezza a Telvio?

Scrivi a [email protected] indicando nell'oggetto Vulnerabilità di sicurezza e descrivendo cosa hai trovato, dove e i passaggi per riprodurlo. Puntiamo a confermare la ricezione entro cinque giorni lavorativi e chiediamo un tempo ragionevole per risolvere il problema prima che venga pubblicato.

Telvio ha un programma di bug bounty?

No. Non esiste un programma di ricompense economiche. Ci impegniamo a fornire una conferma da parte di una persona, una valutazione onesta, a riconoscere il tuo contributo se lo desideri e a non intraprendere azioni legali per ricerche condotte in buona fede e nell'ambito previsto.

Telvio intraprenderà azioni legali contro un ricercatore di sicurezza?

Non per ricerche condotte in buona fede e nell'ambito pubblicato. Non perseguiremo né sosterremo richieste contro un ricercatore che segue questa policy ed evita di accedere ai dati di altre persone o di compromettere il servizio.

Cosa potrebbe essere esposto da una violazione dei sistemi di Telvio?

Un identificativo anonimo dell'installazione contenente un saldo di credito, i dati delle chiamate del tipo contenuto in una bolletta telefonica, gli identificativi delle ricevute di acquisto e dati tecnici, inclusi gli indirizzi IP. Non esistono nomi, indirizzi email, numeri di telefono, password, dati di pagamento, registrazioni delle chiamate, rubriche o dati sulla posizione che possano essere esposti.

Le chiamate Telvio sono crittografate?

La segnalazione delle chiamate e l'audio sono crittografati durante il transito, così come tutto il traffico tra l'app e i server. L'ultimo tratto di qualsiasi chiamata verso un normale numero di telefono passa attraverso la rete telefonica tradizionale, che è al di fuori del controllo dell'app e non è crittografata end-to-end: questo vale per tutti i servizi che chiamano un telefono reale.

Perché Telvio non ha una password?

Perché non ha account. Non viene registrato nulla, quindi non c'è alcuna credenziale da proteggere né nulla da attaccare con il credential stuffing. L'identificativo dell'installazione funge da token bearer per il saldo di credito, motivo per cui la compromissione del dispositivo è considerata fuori ambito.

Quanto devo aspettare prima di pubblicare una vulnerabilità?

Il tempo necessario per sviluppare e distribuire una correzione; per un'app mobile questo include un ciclo di revisione dell'app store che non controlliamo. Ti comunicheremo i tempi previsti nella prima risposta e ti informeremo con trasparenza se dovessero slittare, invece di lasciare scadere una scadenza senza spiegazioni.

Telvio mi dirà quando un problema segnalato sarà risolto?

Sì. Non chiudiamo le segnalazioni in silenzio. La prima risposta conferma che abbiamo riprodotto il problema, fornendo una tempistica indicativa, chiede l'unica informazione necessaria per riprodurlo oppure spiega perché non lo consideriamo una vulnerabilità.

1 minuto gratisNessun account, nessuna cartaChiama gratis