Негізгі мазмұнға өту
Саясат

Қауіпсіздік осалдығы туралы хабарлау

Қолданбамыздан, серверлерімізден немесе осы веб-сайттан осалдық тапсаңыз, бізге хабарлаңыз. Бұл туралы айтқаныңыз үшін сізді қарсылас ретінде қарастырмаймыз.

  • Бір мекенжайға хабарлау
  • Адал ниетпен жүргізілген зерттеу үшін заңды шара қолданылмайды
  • 5 жұмыс күні ішінде алғанымызды растаймыз

Қалай хабарлауға болады

Тақырыбы Security vulnerability болатын хатты [email protected] мекенжайына жіберіңіз. Не тапқаныңызды, оның қай жерде екенін және оны қайта жасау қадамдарын сипаттаңыз. Егер жұмыс істейтін үлгісі көмектессе, оны тіркеңіз; ал ол басқа біреуге тиесілі деректерді қамтыса, деректердің өзін жібермей, сипаттап жазыңыз.

Хаттың алынғанын бес жұмыс күні ішінде растауға тырысамыз. Мәселені жарияламас бұрын оны түзетуге бізге жеткілікті уақыт беруіңізді және басқа адамдардың деректеріне қол жеткізбеуіңізді, қызмет жұмысының нашарлауына жол бермеуіңізді немесе пайдаланушыға зиян келтіруі мүмкін әрекеттер жасамауыңызды сұраймыз.

Күшіне енген күні

Біздің міндеттемелеріміз

  • Бес жұмыс күні ішінде жауап береміз — автоматты жауап емес, нақты адам жібереді.
  • Шынайы бағалау. Егер хабарлама осалдық емес деп есептесек, оны үнсіз жабудың орнына себебін түсіндіреміз. Келіскен жағдайда, оны шамамен қашан түзететінімізді айтамыз.
  • Адал ниетпен жүргізілген зерттеу үшін заңды шара қолданбаймыз, егер ол төменде көрсетілген ауқымда жүргізілсе. Осы саясатты ұстанатын зерттеушіге қарсы талап қоймаймыз және оны қолдамаймыз, сондай-ақ хабарламаны шабуыл емес, үлес ретінде қарастырамыз.
  • Қаласаңыз, атыңызды көрсетеміз. Түзету шыққан кезде сіз таңдаған аты-жөніңізбен немесе никнейміңізбен атап өтеміз, ал жасырын қалғыңыз келсе, атыңызды көрсетпейміз.
  • Құпиялылық. Заң бойынша мәжбүрленбесек, келісіміңізсіз жеке басыңызды компаниядан тыс ешкіммен бөліспейміз.
  • Біз ұсына алмайтын нәрсе: ақылы bug bounty. Бұл шағын компания, сондықтан сыйақы бағдарламасы жоқ. Керісінше әсер қалдырғаннан гөрі, мұны ашық айтқанды жөн көреміз.

Қамту ауқымы

Қамту ауқымында: Telvio мобильді қолданбалары, олар байланысатын API мен серверлер және осы веб-сайт. Пайдаланушының қоңыраулар тарихын, балансын немесе орнату идентификаторын ашып қоюы, басқа біреудің есебінен қоңырау шалуға мүмкіндік беруі немесе қоңырау кезінде көрсетілетін нөмірді өзгертуі мүмкін мәселелер біз үшін ерекше маңызды.

Қамту ауқымынан тыс: әсері көрсетілмеген автоматты сканерлердің нәтижелері; пайдалануға болатын салдары жоқ жетіспейтін қауіпсіздік тақырыптары; құлпы ашық құрылғыға физикалық қолжетімділікті қажет ететін кез келген нәрсе; қызметкерлерімізге немесе пайдаланушыларымызға жасалатын әлеуметтік инженерия; қызмет көрсетуден бас тарту шабуылдары; біз пайдаланатын үшінші тарап қызметтеріндегі мәселелер — олар туралы тікелей сол қызметтерге хабарлау керек; сондай-ақ бар функциядағы ақау емес, функцияның жоқтығына қатысты хабарламалар — мысалы, қатаңырақ болуы мүмкін rate limit немесе біз ұсынбайтын опция.

Басқа адамдарға әсер ететін тәсілдермен тест жүргізбеңіз. Өзіңізге тиесілі емес деректерге қол жеткізбеңіз, оларды өзгертпеңіз немесе жоймаңыз, пайдаланушылар үшін қызмет сапасын төмендетпеңіз, мүмкін екеніңізді дәлелдеу үшін басқа пайдаланушының есебінен қоңырау шалмаңыз және көлемі қызмет көрсетуден бас тарту тестіне тең болатын автоматтандырылған құралдарды пайдаланбаңыз. Бір нәрсені көрсету үшін аккаунт немесе кредит қажет болса, сұраңыз — оны ұйымдастырамыз.

Қызмет бұзылған жағдайда ашылуы мүмкін деректерді қалай шектейміз

Тұтынушыларға арналған қызмет үшін қолжетімді ең тиімді қауіпсіздік шарасы — деректерді бастапқыдан жинамау. Мұнда қолданылатын негізгі тәсіл де осы. Тіркелу жоқ, сондықтан пайдаланушылар базасы да жоқ: ұрлануы мүмкін аты-жөндер, email мекенжайлары, телефон нөмірлері және парольдер сақталмайды, ал credential stuffing шабуылдайтын деректер де жоқ.

Төлемді толығымен Apple және Google өңдейді. Бізге карта нөмірі, жарамдылық мерзімі, төлем мекенжайы немесе басқа төлем деректері келмейді — тек қол қойылған түбіртек идентификаторы келеді. Жүйелеріміз бұзылған жағдайда төлем құралы ашылмайды, өйткені ол бізде сақталмайды.

Қоңырау аудиосы ешқашан жазылмайды. Ол қоңырау кезінде шифрланған түрде беріледі және қоңырау аяқталған соң ешбір түрде сақталмайды. Контактілер тізімі ешқашан жүктелмейді: қолданбаға контактілерге қол жеткізуге рұқсат берілсе, нөмір таңдау үшін тізім құрылғының өзінде оқылады және сол жерде қалады. Нақты орналасқан жер ешқашан жиналмайды.

Шын мәнінде бар және сондықтан жүйе бұзылса ашылуы мүмкін деректер құпиялылық саясатында ашық көрсетілген: баланс сақталатын анонимді орнату идентификаторы, телефон шотында болатын сипаттағы қоңыраулар тарихы, сатып алу түбіртектерінің идентификаторлары және IP мекенжайларын қоса алғанда техникалық деректер. Қоңырау сигналдары мен аудио жолда шифрланады, қолданба мен серверлеріміз арасындағы барлық трафик те солай қорғалған, ал қоңыраулар тарихына қолжетімділік қызметті жүргізу үшін қажет адамдармен ғана шектелген.

Осалдық болып саналмайтын қауіпсіздік мәселелері

Жүйе ойдағыдай жұмыс істеп тұрғанына қарамастан, үш мәселе бізге үнемі хабарланады. Оларды осы жерде түсіндіру бәріміздің уақытымызды үнемдейді.

Әр қоңырауда бір нөмір көрсетіледі. Бұл әдейі жасалған, өз парақшасында жарияланған және caller ID осалдығына қарама-қарсы нәрсе: қолданба басқа нөмірді көрсетуге мүмкіндік бермейді. Дәл осы қасиет оны телефон алаяқтығының көп түріне негіз болатын біреудің атынан қоңырау шалуға жарамсыз етеді.

Логин жоқ, бұл аутентификация бақылауының жетіспеуі емес. Аутентификация жасайтын аккаунт жоқ. Орнату идентификаторы кредит балансына қол жеткізетін bearer token ретінде қарастырылады; оны құрылғыдан оқи алған кез келген адам сол балансты жұмсай алады. Сондықтан ол баптаулардан басқа жерде көрсетілмейді және құрылғының бұзылуы қамту ауқымынан тыс.

Қолданба қоңыраулар мен хабарламаларды қабылдай алмайды. Кіріс қоңыраулар аутентификацияланбайды деген хабарлама жоқ функция туралы болып отыр. Кіріс жолы мүлде жоқ.

Пайдалы хабарламада не болуы керек

Мұның ешқайсысы міндетті емес, бірақ бәрі мәселені талқылауға кететін уақытты қысқартады. Біз қайталай алатын мәселені түзете аламыз; қайталай алмайтын мәселе пікір алмасуға айналады, ал бұл мәселені тапқан адамды қоса алғанда, бәрі үшін баяуырақ жүреді.

  • Мәселе қай жерде. Қолданба мен оның нұсқасы, API endpoint немесе осы веб-сайттағы URL. Бұл үшеуінің ішкі жауапты иелері әртүрлі, сондықтан қайсысы екенін білу хабарламаны бірден дұрыс бағыттауға мүмкіндік береді.
  • Не істегеніңіз, ретімен. Басқа адам дәл сондай нәтижені көру үшін орындайтын қадамдар. Сұраулар тізбегі болса, тіпті жақсы; мәселенің қалай көрінетінін сипаттау да жеткілікті.
  • Нені көрдіңіз және оның орнына нені күттіңіз. Осы бөлік нақты табылған мәселені сканердің пікірінен ажыратады.
  • Шабуылдаушы мұны не үшін пайдалана алады. Толық exploit chain талап етілмейді — шынайы әсері туралы бір сөйлем жеткілікті. Түзетудің қаншалықты тез жасалатынын осы анықтайды.
  • Атыңызды көрсетуді қалайсыз ба және қандай атпен немесе никнейммен. Не айтсаңыз, соны қолданамыз, ештеңе көрсетпеуді таңдасаңыз да болады.
  • Басқа адамдардың деректерін жібермеңіз. Мәселе біреудің деректеріне қатысты болса, оларды жібермей, сипаттап жазыңыз. Бізге ол деректер қажет емес және сіз оларды сақтап жүрмеуіңіз керек.

Хабарлама жібергеннен кейін не болады

Оны адам оқып, бес жұмыс күні ішінде, әдетте одан да ертерек жауап береді. Алғашқы жауапта мәселені қайталағанымыз және оны шамамен қашан түзететініміз айтылады, не оны қайталау үшін қажет бір сұрақ қойылады, не оны осалдық деп санамайтынымыз түсіндіріледі. Хабарламаларды үнсіз жаппаймыз, автоматты растау жіберіп, кейін жоғалып кетпейміз.

Нақты әсері бар кез келген мәселе бойынша түзету шығарылады және оның шыққанын сізге хабарлаймыз. Жариялаудан бұрын ақылға қонымды уақыт беруді сұраймыз — түзету жасап, оны шығаруға жететіндей уақыт. Мобильді қолданба үшін бұған біздің бақылауымыздан тыс app store тексеру кезеңі де кіреді. Әдеттегіден ұзақ уақыт қажет болса, белгіленген мерзімнің үнсіз өтіп кетуіне жол бермей, мұны ашық айтамыз.

Егер сізбен келіспесек, оны да, себебін де айтамыз, ал сіз бұл келіспеушілікті жариялай аласыз. Зерттеуші vendor-мен келіскен жағдайда ғана жұмыс істейтін disclosure саясаты саясат болып саналмайды.

Қорытынды

[email protected] мекенжайына тақырыбына “Security vulnerability” деп көрсетіп, тапқаныңыз бен оны қалай қайталауға болатынын сипаттап жазыңыз. Бес жұмыс күні ішінде сізге адам жауап береді.

Жоғарыда көрсетілген ауқымдағы адал ниетті зерттеуіңіз заңды қудалауға себеп болмайды, ал қаласаңыз, сізді автор ретінде атап өтеміз. Ақшалай сыйақы қарастырылмаған, мұны басқаша әсер қалдырғаннан гөрі ашық айтқанды жөн көреміз.

Сервис өте аз дерек сақтауға арналған: аккаунттар, құпиясөздер, төлем деректері, қоңырау жазбалары, контактілер тізімі және орналасқан жер деректері сақталмайды. Қауіпсіздікті негізінен осы шара қамтамасыз етеді.

Жиі қойылатын сұрақтар

Telvio-ға қауіпсіздік осалдығы туралы қалай хабарлаймын?

[email protected] мекенжайына тақырыбына Security vulnerability деп көрсетіп, тапқаныңызды, оның қай жерде екенін және оны қайталау қадамдарын сипаттап хат жіберіңіз. Біз бес жұмыс күні ішінде хабар алғанымызды растауға тырысамыз және мәселе жарияланғанға дейін оны түзетуге жеткілікті уақыт беруді сұраймыз.

Telvio-да bug bounty бағдарламасы бар ма?

Жоқ. Ақшалай сыйақы берілетін бағдарлама жоқ. Біз адам тарапынан хабардың қабылданғанын растауға, жағдайды адал бағалауға, қаласаңыз атыңызды көрсетуге және белгіленген ауқымдағы адал зерттеу үшін заңды шара қолданбауға міндеттенеміз.

Telvio қауіпсіздік зерттеушісіне қарсы заңды шара қолдана ма?

Жарияланған ауқымда адал жүргізілген зерттеу үшін қолданбаймыз. Осы саясатты сақтап, басқа адамдардың деректеріне қол жеткізбейтін немесе қызмет сапасын төмендетпейтін зерттеушіге қарсы талап қоймаймыз және қойылған талапты қолдамаймыз.

Telvio жүйелері бұзылса, қандай деректер ашылып қалуы мүмкін?

Несие балансын сақтайтын анонимді орнату идентификаторы, телефон шотында болатын сипаттағы қоңырау жазбалары, сатып алу түбіртектерінің идентификаторлары және IP мекенжайлары сияқты техникалық деректер ашылуы мүмкін. Ашылып қалуы мүмкін аты-жөндер, электрондық пошта мекенжайлары, телефон нөмірлері, құпиясөздер, төлем деректері, қоңырау жазбалары, байланыстар тізімі немесе орналасқан жер туралы деректер жоқ.

Telvio қоңыраулары шифрлана ма?

Қоңырауды сигналдау деректері мен аудио байланыс кезінде шифрланады, қолданба мен серверлер арасындағы барлық трафик те солай қорғалады. Кез келген қоңыраудың кәдімгі телефон нөміріне жасалатын соңғы бөлігі дәстүрлі телефон желісі арқылы өтеді. Ол қолданбаның бақылауынан тыс және шеттен шетке дейін шифрланбайды — нақты телефон нөміріне қоңырау шалатын барлық қызметте осы жағдай орын алады.

Telvio-да құпиясөз неге жоқ?

Өйткені мұнда аккаунт жоқ. Ештеңе тіркелмейді, сондықтан қорғалуы тиіс есептік деректер де, есептік деректерді жаппай қолданып көруге болатын нысан да жоқ. Орнату идентификаторы несие балансына қол жеткізуге арналған bearer token ретінде әрекет етеді, сондықтан құрылғының бұзылуы белгіленген ауқымға кірмейді.

Осалдықты жарияламас бұрын қанша уақыт күтуім керек?

Түзету әзірленіп, шығарылғанға дейін жеткілікті уақыт күтіңіз. Мобильді қолданба үшін бұған біз бақылай алмайтын App Store тексеру циклі де кіреді. Алғашқы жауабымызда күтілетін мерзімді айтамыз, ал мерзім кешіксе, түсініктемесіз белгіленген уақыттың өтіп кетуіне жол бермей, бұл туралы ашық хабарлаймыз.

Хабарлаған мәселем түзетілгенде, Telvio маған айта ма?

Иә. Біз хабарламаларды үнсіз жаппаймыз. Алғашқы жауапта мәселені қайталағанымызды және шамамен мерзімді растаймыз, оны қайталау үшін қажет бір сұрақты қоямыз немесе неге оны осалдық деп санамайтынымызды түсіндіреміз.

1 тегін минутАккаунт та, карта да қажет емесТегін қоңырау шалу