გადასვლა მთავარ შიგთავსზე
პოლიტიკა

უსაფრთხოების მოწყვლადობის შესახებ შეტყობინება

თუ ჩვენს app-ში, სერვერებზე ან ამ ვებსაიტზე სისუსტე აღმოაჩინეთ, გვსურს ამის შესახებ შეგვატყობინოთ და ამის გამო მოწინააღმდეგედ არ ჩაგთვლით.

  • შეატყობინეთ ერთ მისამართზე
  • კეთილსინდისიერი კვლევისთვის სამართლებრივი ზომები არ იქნება მიღებული
  • შეტყობინების მიღებას 5 სამუშაო დღეში დაგიდასტურებთ

როგორ შეგვატყობინოთ

მოგვწერეთ ელფოსტაზე [email protected] სათაურით უსაფრთხოების მოწყვლადობა. აღწერეთ, რა აღმოაჩინეთ, სად აღმოაჩინეთ და როგორ შეიძლება მისი ხელახლა წარმოქმნა. თუ კონცეფციის დამადასტურებელი მაგალითი დაგვეხმარება, დაურთეთ; ხოლო თუ ეს სხვის მონაცემებს ეხება, მათი გამოგზავნის ნაცვლად აღწერეთ.

ვცდილობთ, მიღება ხუთ სამუშაო დღეში დაგიდასტუროთ. გთხოვთ, საკითხის გამოქვეყნებამდე მოგვცეთ მისი გამოსწორებისთვის გონივრული ვადა და ნუ მიიღებთ წვდომას სხვა ადამიანების მონაცემებზე, ნუ გააუარესებთ სერვისის მუშაობას და ნუ იმოქმედებთ ისე, რომ მომხმარებელს ზიანი მიადგეს.

ძალაშია

რის ვალდებულებას ვიღებთ

  • პასუხს ხუთი სამუშაო დღის განმავლობაში მიიღებთ ადამიანისგან და არა ავტომატური შეტყობინებისგან.
  • პატიოსან შეფასებას. თუ მივიჩნევთ, რომ შეტყობინებული შემთხვევა მოწყვლადობა არ არის, აგიხსნით რატომ, ნაცვლად იმისა, რომ ის უხმაუროდ დავხუროთ. თუ დაგეთანხმებით, დაახლოებით გეტყვით, როდის ველით მის გამოსწორებას.
  • კეთილსინდისიერი კვლევისთვის სამართლებრივი დევნის გარეშე, ქვემოთ აღწერილი ფარგლების დაცვით. ჩვენ არ წავუყენებთ და მხარს არ დავუჭერთ მოთხოვნას მკვლევრის წინააღმდეგ, რომელიც ამ პოლიტიკას იცავს, და შეტყობინებას თავდასხმად კი არა, წვლილად მივიჩნევთ.
  • დამსახურებული აღიარება, თუ ეს გსურთ. ხარვეზის გამოსწორების გამოქვეყნებისას თქვენი სახელით ან თქვენ მიერ არჩეული მეტსახელით მოგიხსენიებთ, ხოლო თუ ანონიმურად დარჩენა გირჩევნიათ, თქვენს სახელს არ დავასახელებთ.
  • კონფიდენციალურობა. თქვენი თანხმობის გარეშე თქვენს ვინაობას კომპანიის გარეთ არავის გავუმხელთ, გარდა იმ შემთხვევისა, როცა ამას კანონი გვავალდებულებს.
  • რას ვერ შემოგთავაზებთ: ანაზღაურებად bug bounty-ს. ეს პატარა კომპანიაა და ჯილდოს პროგრამა არ გვაქვს. ამის პირდაპირ თქმა გვირჩევნია, ვიდრე საპირისპიროს მინიშნება.

ფარგლები

ფარგლებში შედის: Telvio-ს მობილური აპები, API და სერვერები, რომლებთანაც ისინი ურთიერთობენ, და ეს ვებსაიტი. განსაკუთრებით გვაინტერესებს ყველაფერი, რამაც შეიძლება გამოავლინოს მომხმარებლის ზარების ჩანაწერები, კრედიტის ბალანსი ან ინსტალაციის იდენტიფიკატორი, სხვის ხარჯზე ზარის განხორციელების შესაძლებლობა შექმნას ან ზარზე ნაჩვენები ნომრის შეცვლის საშუალება მისცეს.

ფარგლებს გარეთაა: ავტომატური სკანერებით აღმოჩენილი შემთხვევები, რომელთა გავლენა ნაჩვენები არ არის; უსაფრთხოების არმქონე header-ები, რომლებსაც ექსპლუატირებადი შედეგი არ მოჰყვება; ყველაფერი, რაც ფიზიკურ წვდომას მოითხოვს განბლოკილ მოწყობილობაზე; ჩვენი თანამშრომლების ან მომხმარებლების სოციალური ინჟინერია; სერვისზე უარის თქმა; პრობლემები მესამე მხარის სერვისებში, რომლებსაც ვიყენებთ — ასეთ შემთხვევებზე უშუალოდ იმ სერვისებს უნდა მიმართოთ; და შეტყობინებები ფუნქციის არარსებობის შესახებ — მაგალითად, უფრო მკაცრი rate limit-ის ან ისეთი პარამეტრის შესახებ, რომელსაც არ გთავაზობთ — და არა არსებული ფუნქციის დეფექტის შესახებ.

გთხოვთ, არ ჩაატაროთ ტესტები ისე, რომ სხვა ადამიანებზე გავლენა მოახდინოთ. არ მიიღოთ წვდომა იმ მონაცემებზე, რომლებიც თქვენ არ გეკუთვნით, არ შეცვალოთ ან წაშალოთ ისინი, არ გააუარესოთ სერვისი მომხმარებლებისთვის, არ განახორციელოთ ზარები სხვა მომხმარებლის ხარჯზე მხოლოდ იმის დასამტკიცებლად, რომ ეს შეგიძლიათ, და არ გამოიყენოთ ავტომატური ხელსაწყოები ისეთი ინტენსივობით, რომელიც სერვისზე უარის თქმის ტესტს დაემსგავსება. თუ რაიმეს საჩვენებლად ანგარიში ან კრედიტი გჭირდებათ, გვკითხეთ და მოვაგვარებთ.

როგორ ზღუდავს სერვისი იმ მონაცემებს, რომლებიც დარღვევის შემთხვევაში შეიძლება გამოაშკარავდეს

სამომხმარებლო სერვისისთვის ხელმისაწვდომი უსაფრთხოების ყველაზე ეფექტური კონტროლია, საერთოდ არ შეინახოს მონაცემები — და სწორედ ეს არის აქ გამოყენებული მთავარი მიდგომა. რეგისტრაცია არ არსებობს, ამიტომ არც მომხმარებელთა მონაცემთა ბაზა გვაქვს: მოსაპარავი სახელები, ელფოსტის მისამართები, ტელეფონის ნომრები და პაროლები არ არსებობს, ხოლო credential stuffing-ის შეტევისთვისაც არაფერია, რადგან credential-ები არ გვაქვს.

გადახდებს მთლიანად Apple და Google ამუშავებენ. ჩვენ არასოდეს ვიღებთ ბარათის ნომერს, ვადის გასვლის თარიღს, ბილინგის მისამართს ან გადახდის სხვა credential-ს — მხოლოდ ხელმოწერილ ქვითრის იდენტიფიკატორს. ჩვენი სისტემების კომპრომეტირება გადახდის ინსტრუმენტს ვერ გამოააშკარავებს, რადგან ასეთი მონაცემი ჩვენთან არ ინახება.

ზარის აუდიო არასოდეს იწერება. ზარის განმავლობაში ის დაშიფრული სახით გადაიცემა და შემდეგ რაიმე ფორმით აღარ არსებობს. კონტაქტების სიები არასოდეს იტვირთება: თუ აპს კონტაქტებზე წვდომა მიეცემა, ნომრის ასარჩევად სია მოწყობილობაზევე იკითხება და იქვე რჩება. ზუსტი მდებარეობა არასოდეს გროვდება.

რა არსებობს და, შესაბამისად, რას გამოააშკარავებდა დარღვევა, პატიოსნად არის აღწერილი კონფიდენციალურობის პოლიტიკაში: ანონიმური ინსტალაციის იდენტიფიკატორი, რომელთანაც ბალანსია დაკავშირებული, ტელეფონის ქვითარში მოცემული ტიპის ზარების ჩანაწერები, შეძენის ქვითრის იდენტიფიკატორები და ტექნიკური მონაცემები, მათ შორის IP მისამართები. ზარის სიგნალიზაცია და აუდიო გადაცემისას დაშიფრულია, ისევე როგორც მთელი ტრაფიკი აპსა და ჩვენს სერვერებს შორის, ხოლო ზარების ჩანაწერებზე წვდომა მხოლოდ იმ ადამიანებს აქვთ, ვისაც სერვისის მუშაობისთვის ეს სჭირდებათ.

უსაფრთხოების საკითხები, რომლებიც მოწყვლადობა არ არის

სამი საკითხი რეგულარულად გვეგზავნება შეტყობინების სახით, თუმცა ისინი განზრახ ასე მუშაობს. მათი აქვე აღწერა ყველას დროს დაუზოგავს.

ყველა ზარზე ერთი და იგივე ნომერი ჩანს. ეს განზრახ გადაწყვეტილებაა, რომელიც თავის ცალკე გვერდზეა აღწერილი და caller ID-ის სისუსტის საპირისპიროა: აპში სხვა ნომრის ჩვენება შეუძლებელია, სწორედ ეს თვისება კი ხელს უშლის იმ იმიტაციას, რომელზეც სატელეფონო თაღლითობის უმეტესობაა დამოკიდებული.

შესვლის ფუნქცია არ არსებობს და ეს ავთენტიფიკაციის კონტროლის ნაკლებობა არ არის. არ არსებობს ანგარიში, რომელშიც ავთენტიფიკაცია გახდებოდა საჭირო. ინსტალაციის იდენტიფიკატორი კრედიტის ბალანსის bearer token-ია და ასე განიხილება; ვისაც მისი მოწყობილობიდან წაკითხვა შეუძლია, მას ამ ბალანსის დახარჯვაც შეუძლია. ამიტომ ის Settings-ის გარდა არსად ჩანს და მოწყობილობის კომპრომეტირება ფარგლებს გარეთაა.

აპს ზარებისა და შეტყობინებების მიღება არ შეუძლია. შეტყობინება იმის შესახებ, რომ შემომავალი ზარები ავთენტიფიცირებული არ არის, იმ შესაძლებლობას ეხება, რომელიც არ არსებობს. შემომავალი გზა საერთოდ არ გვაქვს.

რას შეიცავს სასარგებლო შეტყობინება

აქედან არცერთი არ არის სავალდებულო, თუმცა ეს ყველაფერი მიმოწერას ამოკლებს. შეტყობინება, რომლის გამეორებაც შეგვიძლია, ისეთი შეტყობინებაა, რომლის გამოსწორებაც შეგვიძლია; შეტყობინება, რომლის გამეორებაც არ შეგვიძლია, საუბრად იქცევა, ხოლო საუბარი ყველასთვის, მათ შორის პრობლემის აღმომჩენისთვისაც, უფრო ნელია.

  • სად არის პრობლემა — აპში და მის ვერსიაში, API endpoint-ში ან ამ ვებსაიტის URL-ზე. ამ სამ მიმართულებას შიდა დონეზე სხვადასხვა პასუხისმგებელი ჰყავს და იმის ცოდნა, რომელს ეხება შემთხვევა, შეტყობინებას დაუყოვნებლივ სწორ მისამართზე აგზავნის.
  • რა გააკეთეთ, თანმიმდევრობით. ნაბიჯები, რომლებიც სხვამაც უნდა გაიაროს იმავე შედეგის სანახავად. მოთხოვნების მიმდევრობა იდეალურია; პრობლემის ხასიათის აღწერაც საკმარისია.
  • რა ნახეთ და რას ელოდით ამის ნაცვლად. სწორედ ეს განასხვავებს აღმოჩენას სკანერის მოსაზრებისგან.
  • რისი გაკეთება შეეძლო თავდამსხმელს ამით. სრული exploit chain-ის მოთხოვნა არ არის საჭირო — საკმარისია ერთი წინადადება რეალისტურ გავლენაზე, რადგან სწორედ ეს განსაზღვრავს, რამდენად სწრაფად გამოსწორდება პრობლემა.
  • გსურთ თუ არა დამსახურებული აღიარება და რა სახელით ან მეტსახელით. გამოვიყენებთ ზუსტად იმას, რასაც გვეტყვით, მათ შორის არაფერსაც.
  • სხვა ადამიანების მონაცემები — არა. თუ თქვენი აღმოჩენა სხვის ჩანაწერებს ეხება, აღწერეთ და არ გამოგზავნოთ. ეს მონაცემები არ გვჭირდება და თქვენც არ უნდა ინახავდეთ.

რა ხდება შეტყობინების გამოგზავნის შემდეგ

მას ადამიანი წაიკითხავს და ხუთი სამუშაო დღის განმავლობაში, ჩვეულებრივ კი უფრო მალე, გიპასუხებთ. პირველი პასუხი ან დაადასტურებს, რომ პრობლემა გავიმეორეთ და დაახლოებით როდის გამოსწორდება, ან დაგისვამთ ერთ კითხვას, რომელიც მის გასამეორებლად გვჭირდება, ან აგიხსნით, რატომ არ მიგვაჩნია ის მოწყვლადობად. შეტყობინებებს უხმაუროდ არ ვხურავთ და ავტომატურ დადასტურებასაც არ ვაგზავნით, რის შემდეგაც აღარაფერს აკეთებენ.

ყველა შემთხვევაზე, რომელსაც რეალური გავლენა აქვს, გამოსწორება გამოქვეყნდება და გაცნობებთ, რომ ეს მოხდა. გამოქვეყნებამდე გთხოვთ, გონივრული ვადა მოგვცეთ — საკმარისი დრო გამოსასწორებლად და გამოსაშვებად, რაც მობილური აპისთვის მოიცავს app store-ის შემოწმების ციკლსაც, ჩვენგან დამოუკიდებელ პროცესს — და თუ ამას ჩვეულებრივზე მეტი დრო დასჭირდება, ამას პატიოსნად გეტყვით, ნაცვლად იმისა, რომ ვადა უხმაუროდ გავიდეს.

თუ არ დაგეთანხმებით, ამას და მიზეზსაც გეტყვით, თქვენ კი თავისუფლად შეგიძლიათ ეს უთანხმოება გამოაქვეყნოთ. გამჟღავნების პოლიტიკა, რომელიც მხოლოდ მაშინ მუშაობს, როცა მკვლევარი vendor-ს ეთანხმება, პოლიტიკა არ არის.

შეჯამება

ელფოსტა გაუგზავნეთ მისამართზე [email protected] თემით “Security vulnerability” და აღწერეთ, რა აღმოაჩინეთ და როგორ შეიძლება მისი გამეორება. პასუხს ხუთი სამუშაო დღის განმავლობაში მიიღებთ კონკრეტული ადამიანისგან.

ზემოთ განსაზღვრულ ფარგლებში კეთილსინდისიერად ჩატარებულ კვლევას იურიდიული მოქმედება არ მოჰყვება და, თუ გსურთ, თქვენს წვლილს მივუთითებთ. ანაზღაურებადი bounty არ არსებობს და ამას პირდაპირ ვამბობთ, ვიდრე სხვაგვარ შთაბეჭდილებას შევქმნით.

სერვისი ისეა შექმნილი, რომ რაც შეიძლება ცოტა მონაცემი შეინახოს: არ აქვს ანგარიშები, პაროლები, გადახდის დეტალები, ზარის ჩანაწერები, კონტაქტების სიები ან მდებარეობის მონაცემები. სწორედ ეს უსაფრთხოების კონტროლი ასრულებს სამუშაოს უმეტეს ნაწილს.

ხშირად დასმული კითხვები

როგორ შევატყობინო Telvio-ს უსაფრთხოების სისუსტის შესახებ?

მოგვწერეთ [email protected]ზე და წერილის თემად მიუთითეთ Security vulnerability. აღწერეთ, რა აღმოაჩინეთ, სად აღმოაჩინეთ და რა ნაბიჯებია საჭირო მის გასამეორებლად. ვცდილობთ, წერილის მიღება ხუთ სამუშაო დღეში დავადასტუროთ და გამოქვეყნებამდე პრობლემის გამოსასწორებლად გონივრული ვადა ვითხოვოთ.

აქვს თუ არა Telvio-ს bug bounty პროგრამა?

არა. ანაზღაურებადი ჯილდოს პროგრამა არ გვაქვს. ჩვენ ვიღებთ ვალდებულებას, რომ პასუხს ადამიანი გაგცემთ, საკითხს პატიოსნად შევაფასებთ, სურვილის შემთხვევაში თქვენს წვლილს მივუთითებთ და კეთილსინდისიერი, განსაზღვრულ ფარგლებში ჩატარებული კვლევისთვის სამართლებრივ ზომებს არ მივმართავთ.

მიმართავს თუ არა Telvio სამართლებრივ ზომებს უსაფრთხოების მკვლევრის წინააღმდეგ?

არა, თუ კვლევა კეთილსინდისიერად და გამოქვეყნებული ფარგლების ფარგლებში ჩატარდა. არ დავიწყებთ და მხარს არ დავუჭერთ სარჩელს იმ მკვლევრის წინააღმდეგ, რომელიც ამ წესებს იცავს, სხვა ადამიანების მონაცემებზე წვდომას არ ცდილობს და სერვისის მუშაობას არ აუარესებს.

რა შეიძლება გახდეს ხელმისაწვდომი Telvio-ს სისტემების გატეხვის შემთხვევაში?

ანონიმური ინსტალაციის იდენტიფიკატორი, რომელზეც კრედიტის ბალანსია მიბმული, ზარების ჩანაწერები იმ სახით, როგორც სატელეფონო ანგარიშში გვხვდება, შესყიდვის ქვითრების იდენტიფიკატორები და ტექნიკური მონაცემები, მათ შორის IP მისამართები. სახელები, ელფოსტის მისამართები, ტელეფონის ნომრები, პაროლები, გადახდის დეტალები, ზარების ჩანაწერები, კონტაქტების სიები ან მდებარეობის მონაცემები არ არსებობს, რომ მათი გამჟღავნება გახდეს შესაძლებელი.

დაშიფრულია თუ არა Telvio-ს ზარები?

ზარის სიგნალიზაცია და აუდიო გადაცემისას დაშიფრულია, ისევე როგორც მთელი ტრაფიკი app-სა და სერვერებს შორის. ჩვეულებრივ ტელეფონის ნომერზე განხორციელებული ნებისმიერი ზარის ბოლო მონაკვეთს ტრადიციული სატელეფონო ქსელი უზრუნველყოფს, რომელიც app-ის კონტროლს მიღმაა და ბოლომდე დაშიფრული არ არის — ეს ყველა იმ სერვისს ეხება, რომელიც ნამდვილ ტელეფონზე რეკავს.

რატომ არ აქვს Telvio-ს პაროლი?

იმიტომ, რომ მას ანგარიში არ აქვს. არაფერი რეგისტრირდება, ამიტომ დასაცავი ავტორიზაციის მონაცემები არ არსებობს და credential stuffing შეტევისთვისაც არაფერია. ინსტალაციის იდენტიფიკატორი კრედიტის ბალანსზე bearer token-ის როლს ასრულებს, ამიტომ მოწყობილობის კომპრომეტირება განსაზღვრულ ფარგლებს გარეთ ითვლება.

რამდენ ხანს უნდა დაველოდო უსაფრთხოების სისუსტის გამოქვეყნებამდე?

იმდენ ხანს, რამდენიც გამოსწორების მომზადებასა და გამოშვებას სჭირდება. მობილური app-ის შემთხვევაში ეს მოიცავს app store-ის შემოწმების ციკლსაც, რომელსაც ჩვენ ვერ ვაკონტროლებთ. პირველ პასუხში ჩვენს სავარაუდო ვადას შეგატყობინებთ და თუ ის გადაიწევს, ამასაც გულწრფელად გეტყვით, ნაცვლად იმისა, რომ ვადა კომენტარის გარეშე გავიდეს.

შემატყობინებს თუ არა Telvio, როცა შეტყობინებული პრობლემა გამოსწორდება?

დიახ. შეტყობინებებს ჩუმად არ ვხურავთ. პირველ პასუხში ან დავადასტურებთ, რომ პრობლემა გავიმეორეთ და დაახლოებით ვადასაც მივუთითებთ, ან დავსვამთ მის გასამეორებლად საჭირო ერთადერთ კითხვას, ან ავხსნით, რატომ არ მივიჩნევთ მას უსაფრთხოების სისუსტედ.

1 უფასო წუთიანგარიშისა და ბარათის გარეშედარეკეთ უფასოდ