セキュリティ脆弱性の報告
アプリ、サーバー、またはこのウェブサイトに弱点を見つけた場合は、ぜひお知らせください。お知らせいただいたことを理由に、敵対的な対応をすることはありません。
- 1つの窓口に報告
- 善意の調査に対して法的措置を取りません
- 5営業日以内に受領確認
報告方法
[email protected]宛てに、件名をSecurity vulnerabilityとしてメールをお送りください。発見した内容と場所、再現手順を記載してください。概念実証が役立つ場合は添付してください。ただし、他人に属するデータが関係する場合は、そのデータを送信せず、内容を説明してください。
5営業日以内に受領のご連絡を差し上げるよう努めます。問題を公開する前に修正するための妥当な期間を設けていただき、他人のデータへのアクセス、サービス品質の低下、ユーザーに危害を及ぼす行為は避けてください。
施行日
私たちが約束すること
- 5営業日以内に受領をお知らせします。自動返信ではなく、担当者がご連絡します。
- 率直な評価をお伝えします。 ご報告が脆弱性ではないと判断した場合は、何も説明せずに終了するのではなく、その理由をお伝えします。脆弱性だと判断した場合は、修正の見込み時期をおおよそお知らせします。
- 以下の範囲で善意に基づいて行われた調査について、法的措置を取りません。 このポリシーに従う調査者に対して請求を起こしたり、その請求を支援したりすることはありません。また、ご報告を攻撃ではなく貢献として扱います。
- ご希望の場合はクレジットを掲載します。 修正が公開された際に、ご希望の名前またはハンドルネームで謝辞を掲載します。匿名を希望される場合は、お名前を掲載しません。
- 機密保持。 法的に義務付けられている場合を除き、ご同意なしに社外の誰かへ身元を共有することはありません。
- 提供できないもの:有償のバグ報奨金です。私たちは小規模な会社であり、報奨金プログラムはありません。誤解を招くような表現をするよりも、そのことを明確にお伝えしたいと考えています。
対象範囲
対象:Telvioのモバイルアプリ、アプリが通信するAPIおよびサーバー、このウェブサイトです。ユーザーの通話記録、残高、インストール識別子を漏えいさせる可能性があるもの、他人の費用で通話を発信できるもの、通話中に表示される番号を変更できるものは、特に関心のある対象です。
対象外:影響が実証されていない自動スキャナーの検出結果、悪用可能な結果を伴わないセキュリティヘッダーの欠落、ロック解除されたデバイスへの物理的なアクセスを必要とするもの、当社のスタッフやユーザーへのソーシャルエンジニアリング、サービス拒否、当社が利用している第三者サービスの問題(そのサービスへ直接ご報告ください)、機能の欠如に関する報告です。たとえば、レート制限をさらに厳しくできることや、提供していないオプションなど、存在する機能の欠陥ではないものが該当します。
他の人に影響する方法でテストしないでください。ご自身のものではないデータにアクセス、変更、削除しないでください。ユーザーに対するサービスの品質を低下させないでください。可能であることを証明するために、他のユーザーの費用で通話を発信しないでください。また、サービス拒否テストに相当する量の自動ツールを使用しないでください。何かを実証するためにアカウントや残高が必要な場合は、お知らせください。こちらで用意します。
侵害によって漏えいする可能性がある情報をサービスが制限している仕組み
消費者向けサービスで利用できる最も効果的なセキュリティ対策は、そもそもデータを保持しないことです。ここで主に採用しているのもその方法です。登録はないため、ユーザーデータベースもありません。盗まれる名前、メールアドレス、電話番号、パスワードは存在せず、認証情報自体がないため、クレデンシャルスタッフィング攻撃の対象となるものもありません。
決済はすべてAppleとGoogleが処理します。当社が受け取るのは署名付きのレシート識別子だけで、カード番号、有効期限、請求先住所、その他の決済認証情報を受け取ることはありません。当社のシステムが侵害されても、決済手段が漏えいすることはありません。決済手段を保存していないためです。
通話音声が録音されることはありません。通話中は暗号化された状態で送信され、通話終了後はいかなる形でも存在しません。連絡先リストがアップロードされることもありません。アプリに連絡先へのアクセスを許可した場合、番号を選択できるようにデバイス上でリストを読み取りますが、リストはデバイス上に残ります。正確な位置情報を収集することもありません。
実際に存在し、したがって侵害によって漏えいする可能性がある情報は、プライバシーポリシーに正直に記載しています。残高を保持する匿名のインストール識別子、電話料金の明細に記載されるような通話記録、購入レシートの識別子、IPアドレスを含む技術データです。通話のシグナリングと音声は転送中に暗号化され、アプリと当社サーバー間のすべての通信も暗号化されています。また、通話記録へのアクセスは、サービスの運用に必要な担当者に限定しています。
脆弱性ではないセキュリティに関する質問
意図した動作であるにもかかわらず、定期的に報告されるものが3つあります。ここで明記しておくことで、皆さまの時間を無駄にせずに済みます。
すべての通話に同じ番号が表示されます。 これは意図した仕様であり、専用ページで公開しています。発信者番号の弱点とは正反対の仕様です。アプリでは他の番号を表示する方法がないため、多くの電話詐欺が依存するなりすましに利用できないようになっています。
ログインはありませんが、これは認証機能の欠落ではありません。 認証するアカウントが存在しないためです。インストール識別子は残高へのベアラートークンとして機能し、そのように扱われます。デバイスから読み取れる人なら誰でもその残高を使える可能性があるため、設定以外では表示しないようにしています。また、デバイスの侵害は対象外です。
アプリは通話やメッセージを受信できません。 着信が認証されていないという報告は、存在しない機能についての報告です。着信経路は一切ありません。
有用なご報告に含めていただきたい内容
以下はどれも必須ではありませんが、すべて含まれているとやり取りが短くなります。再現できる報告なら修正できます。再現できない報告は話し合いになりますが、問題を見つけた方を含め、誰にとっても話し合いにはより時間がかかります。
- どこで発生したか — アプリとそのバージョン、APIエンドポイント、またはこのウェブサイト上のURLです。これらは社内で担当者が異なるため、どれに該当するかがわかれば、すぐに適切な担当へ報告を振り分けられます。
- 行ったことを順番に。 別の人が同じ結果を確認するために行う手順です。リクエストの流れを示していただくのが理想ですが、問題の状態を説明していただくだけでも構いません。
- 確認したことと、本来どうなると考えたか。 ここが、発見された問題とスキャナーの意見を区別する部分です。
- 攻撃者がそれを使って何をできるか。 完全なエクスプロイトチェーンを求めているわけではありません。現実的な影響を一文で説明してください。修正の優先度を決めるのはその影響です。
- クレジットの掲載を希望するか、希望する場合はどの名前またはハンドルネームにするかをお知らせください。何も掲載しないというご希望も含め、お伝えいただいたとおりにします。
- 他人のデータは送らないでください。 ご報告に他人の記録が関係する場合は、送信せずに内容を説明してください。私たちはそれを求めていませんし、皆さまが保持すべきものでもありません。
送信後の流れ
担当者が内容を確認し、5営業日以内、通常はそれより早く返信します。最初の返信では、再現できたことと修正の見込み時期をおおよそお伝えするか、再現に必要な1つの質問をするか、脆弱性ではないと考える理由を説明します。報告を何も説明せずに終了することはありません。また、自動返信を送ったまま何もしないこともありません。
実際の影響がある問題については、修正を公開したうえで、そのことをお知らせします。修正してリリースするために十分な、妥当な期間を公開前に設けるようお願いします。モバイルアプリの場合は、当社では管理できないアプリストアの審査期間も含まれます。通常より時間がかかる場合は、期限を何も伝えずに過ぎるのではなく、正直にお知らせします。
ご意見が一致しない場合は、そのことと理由をお伝えします。その不一致を公開するのは自由です。調査者がベンダーに同意した場合にしか機能しない情報開示ポリシーは、ポリシーとは呼べません。
結論
[email protected] 宛てに、件名を “セキュリティの脆弱性” として、発見した内容と再現方法を説明したメールをお送りください。5営業日以内に担当者から受領確認をお送りします。
上記の範囲内で誠実に行われた調査については、法的措置を取ることはありません。ご希望であれば、発見者としてお名前を掲載します。報奨金はありません。誤解を招く表現を避けるため、その点を明記しています。
このサービスは、保持する情報を極力少なくするよう設計されています。アカウント、パスワード、支払い情報、通話録音、連絡先リスト、位置情報は保持しません。これが、セキュリティ対策の大部分を担っています。
よくある質問
Telvioにセキュリティ脆弱性を報告するにはどうすればよいですか?
件名を「Security vulnerability」として、発見した内容、場所、再現手順を記載し、[email protected] までメールでお知らせください。5営業日以内の受領確認を目指しており、問題を公開する前に、修正に必要な妥当な期間をいただくようお願いしています。
Telvioにはバグ報奨金プログラムがありますか?
いいえ。有償の報奨金プログラムはありません。担当者による受領確認、誠実な評価、ご希望の場合のクレジット表記、そして対象範囲内で誠意をもって行われた調査に対して法的措置を取らないことをお約束します。
Telvioはセキュリティ研究者に対して法的措置を取りますか?
公開されている対象範囲内で、誠意をもって行われた調査に対しては取りません。このポリシーに従い、他人のデータへのアクセスやサービスの低下を避けた研究者に対して、請求を行ったり、請求を支援したりすることはありません。
Telvioのシステムが侵害された場合、どのような情報が漏洩する可能性がありますか?
クレジット残高を保持する匿名のインストール識別子、通話料金明細に記載されるような通話記録、購入レシート識別子、IPアドレスなどの技術データが漏洩する可能性があります。氏名、メールアドレス、電話番号、パスワード、決済情報、通話録音、連絡先リスト、位置情報は存在しないため、漏洩することもありません。
Telvioの通話は暗号化されていますか?
通話のシグナリングと音声は通信中に暗号化され、アプリとサーバー間のすべての通信も同様に暗号化されます。ただし、一般の電話番号への通話の最終区間は従来の電話網を経由します。これはアプリの管理対象外であり、エンドツーエンドでは暗号化されません。実在する電話番号に発信するすべてのサービスに当てはまります。
Telvioにはなぜパスワードがないのですか?
アカウントがないためです。何も登録されないため、保護すべき認証情報がなく、認証情報詰め込み攻撃の対象となるものもありません。インストール識別子がクレジット残高のベアラートークンとして機能するため、デバイスの侵害は対象範囲外として扱われます。
脆弱性を公開するまで、どのくらい待つべきですか?
修正を作成してリリースするのに十分な期間です。モバイルアプリの場合、こちらでは管理できないアプリストアの審査期間も含まれます。最初の返信で予定している期間をお伝えし、遅れが生じた場合も、期限を何も説明せずに過ぎさせるのではなく、正直にお知らせします。
報告した問題が修正されたとき、Telvioから知らせてもらえますか?
はい。報告を何も知らせずに終了することはありません。最初の返信では、問題を再現できたこととおおよその予定を確認するか、再現に必要な1つの質問をするか、脆弱性とはみなさない理由を説明します。