Rapportering av et sikkerhetssårbarhet
Hvis du har funnet en svakhet i appen vår, på serverne våre eller på dette nettstedet, vil vi gjerne høre om det. Vi vil ikke behandle deg som en motpart fordi du sier fra.
- Rapporter til én adresse
- Ingen rettslige skritt ved undersøkelser i god tro
- Bekreftet innen 5 virkedager
Slik rapporterer du
Send en e-post til [email protected] med emnet Sikkerhetssårbarhet. Beskriv hva du fant, hvor du fant det, og trinnene for å gjenskape det. Hvis en proof of concept er nyttig, kan du ta den med. Hvis den omfatter data som tilhører noen andre, ber vi deg beskrive den i stedet for å sende den.
Vi tar sikte på å bekrefte mottak innen fem virkedager. Vi ber deg gi oss rimelig tid til å løse et problem før du offentliggjør det, og om å unngå å få tilgang til andres data, forringe tjenesten eller opptre på en måte som kan skade en bruker.
Gjelder fra
Dette forplikter vi oss til
- En bekreftelse innen fem arbeidsdager, fra en person og ikke et automatisk svar.
- En ærlig vurdering. Hvis vi mener at en rapport ikke gjelder en sårbarhet, forklarer vi hvorfor i stedet for å lukke den uten videre. Hvis vi er enige, forteller vi omtrent når vi forventer å rette den.
- Ingen rettslige skritt ved sikkerhetsforskning i god tro som gjennomføres innenfor omfanget nedenfor. Vi vil ikke fremme eller støtte et krav mot en forsker som følger denne policyen, og vi vil behandle en rapport som et bidrag, ikke et angrep.
- Navngivelse hvis du ønsker det. Vi krediterer deg med navnet eller brukernavnet du velger når rettingen er lansert, og vi navngir deg ikke hvis du heller vil være anonym.
- Konfidensialitet. Vi deler ikke identiteten din med noen utenfor selskapet uten samtykket ditt, med mindre vi er rettslig forpliktet til det.
- Dette kan vi ikke tilby: en betalt belønning for feil. Dette er et lite selskap, og vi har ikke noe belønningsprogram. Vi vil heller si det klart enn å antyde noe annet.
Omfang
Innenfor omfanget: Telvio-mobilappene, API-et og serverne de kommuniserer med, samt dette nettstedet. Alt som kan avsløre en brukers samtalelogg, kredittsaldo eller installasjons-ID, gjøre det mulig å ringe på andres regning eller endre nummeret som vises under en samtale, er av særlig interesse.
Utenfor omfanget: funn fra automatiserte skannere uten påvist konsekvens; manglende sikkerhetsheadere uten en utnyttbar konsekvens; alt som krever fysisk tilgang til en ulåst enhet; sosial manipulering av medarbeiderne eller brukerne våre; tjenestenekt; problemer i tredjepartstjenester vi bruker, som bør rapporteres direkte til disse tjenestene; samt rapporter om at en funksjon mangler — en begrensning på antall forespørsler som kunne vært strengere, eller et alternativ vi ikke tilbyr — i stedet for en feil i en funksjon som finnes.
Ikke test på måter som påvirker andre. Ikke få tilgang til, endre eller slette data som ikke tilhører deg, ikke forring tjenesten for brukerne, ikke ring på en annen brukers regning for å bevise at du kan, og ikke bruk automatiserte verktøy i et omfang som tilsvarer en tjenestenekt-test. Hvis du trenger en konto eller kreditt for å demonstrere noe, kan du spørre, så ordner vi det.
Hvordan tjenesten begrenser hva et sikkerhetsbrudd kan avsløre
Det mest effektive sikkerhetstiltaket en forbrukertjeneste kan bruke, er å ikke lagre dataene i utgangspunktet, og det er det viktigste tiltaket som brukes her. Det finnes ingen registrering, og dermed ingen brukerdatabase: ingen navn, e-postadresser, telefonnumre eller passord som kan stjeles, og ingenting som kan angripes med passordfylling, fordi det ikke finnes noen innloggingsopplysninger.
Betaling behandles utelukkende av Apple og Google. Vi mottar aldri et kortnummer, en utløpsdato, en fakturaadresse eller andre betalingsopplysninger — bare en signert kvitterings-ID. Et kompromiss av systemene våre kunne ikke avsløre et betalingsmiddel, fordi ingen slike data lagres.
Samtalelyd tas aldri opp. Den overføres i kryptert form så lenge samtalen varer, og finnes ikke i noen form etterpå. Kontaktlister lastes aldri opp: hvis appen får tilgang til kontakter, leses listen på enheten slik at et nummer kan velges, og den forblir der. Nøyaktig posisjon samles aldri inn.
Det som faktisk finnes, og som et sikkerhetsbrudd derfor ville avsløre, er ærlig beskrevet i personvernerklæringen: en anonym installasjons-ID med en saldo, samtalelogger av samme type som på en telefonregning, kvitterings-ID-er for kjøp og tekniske data, inkludert IP-adresser. Samtalesignalering og lyd er kryptert under overføring, det samme gjelder all trafikk mellom appen og serverne våre, og tilgangen til samtalelogger er begrenset til personene som trenger den for å drifte tjenesten.
Sikkerhetsspørsmål som ikke er sårbarheter
Tre ting blir jevnlig rapportert selv om de fungerer som tiltenkt, og det sparer tid for alle å slå fast dette her.
Alle samtaler viser det samme nummeret. Det er bevisst, beskrevet på sin egen side, og er det motsatte av en svakhet ved nummervisningen: Appen tilbyr ingen måte å vise et annet nummer på, og det er nettopp denne egenskapen som gjør den ubrukelig til den typen identitetsetterligning som mye telefonsvindel er avhengig av.
Det finnes ingen innlogging, og det er ikke en manglende autentiseringskontroll. Det finnes ingen konto å autentisere seg mot. Installasjons-ID-en fungerer som et tilgangstoken for en kredittsaldo og behandles som et slikt; alle som kan lese den fra en enhet, kan bruke saldoen, og derfor vises den ikke utenfor innstillingene og derfor er kompromittering av enheten utenfor omfanget.
Appen kan ikke motta samtaler eller meldinger. En rapport om at innkommende samtaler ikke er autentisert, gjelder en funksjon som ikke finnes. Det finnes ingen innkommende forbindelse i det hele tatt.
Dette inneholder en nyttig rapport
Ingenting av dette er påkrevd, og alt gjør dialogen kortere. En rapport vi kan gjenskape, er en rapport vi kan rette; en rapport vi ikke kan gjenskape, blir en samtale, og samtaler går saktere for alle, også personen som fant problemet.
- Hvor det skjer — appen og versjonen av den, et API-endepunkt eller en URL på dette nettstedet. De tre har forskjellige interne eiere, og når vi vet hvilken det gjelder, blir rapporten sendt til riktig sted med en gang.
- Hva du gjorde, i riktig rekkefølge. Stegene en annen person skulle følge for å se det samme. En sekvens med forespørsler er ideell; en beskrivelse av problemets form er også greit.
- Hva du så, og hva du forventet i stedet. Dette er det som skiller et funn fra en skanners vurdering.
- Hva en angriper kunne gjort med det. Det er ikke et krav om en fullstendig utnyttelseskjede — én setning om den realistiske konsekvensen er nok. Det er denne som avgjør hvor raskt det blir rettet.
- Om du ønsker å bli navngitt, og under hvilket navn eller brukernavn. Vi bruker det du oppgir, også om du ikke oppgir noe.
- Ikke andre menneskers data. Hvis funnet ditt gjelder andres logger, skal du beskrive det i stedet for å sende dem. Vi vil ikke ha dem, og du bør ikke oppbevare dem.
Hva som skjer etter at du sender inn rapporten
En person leser den og svarer innen fem arbeidsdager, vanligvis tidligere. Det første svaret sier enten at vi har gjenskapt problemet og omtrent når det blir rettet, ber om det ene spørsmålet vi trenger svar på for å gjenskape det, eller forklarer hvorfor vi ikke mener at det er en sårbarhet. Vi lukker ikke rapporter uten videre, og vi sender ikke en automatisk bekreftelse for så å la det bli med det.
For alt som har reell konsekvens, lanseres rettingen, og vi forteller deg at den er på plass. Vi ber om en rimelig periode før publisering — lang nok til å rette og lansere oppdateringen, noe som for en mobilapp også inkluderer en gjennomgangssyklus i appbutikken som ligger utenfor vår kontroll — og vi sier ærlig fra hvis det kommer til å ta lengre tid enn vanlig, i stedet for å la en frist passere i stillhet.
Hvis vi er uenige med deg, sier vi fra og forklarer hvorfor, og du står fritt til å publisere denne uenigheten. En offentliggjøringspolicy som bare fungerer når forskeren er enig med leverandøren, er ingen policy.
Oppsummert
Send en e-post til [email protected] med emnet “Sikkerhetssårbarhet”, der du beskriver hva du fant, og hvordan det kan gjenskapes. Du får en bekreftelse fra en person innen fem arbeidsdager.
Sikkerhetsforskning i god tro og innenfor omfanget ovenfor vil ikke bli møtt med rettslige skritt, og vi krediterer deg hvis du ønsker det. Det finnes ingen betalt dusør, og vi vil heller si det tydelig enn å gi inntrykk av noe annet.
Tjenesten er utformet for å lagre svært lite: ingen kontoer, ingen passord, ingen betalingsopplysninger, ingen samtaleopptak, ingen kontaktlister og ingen posisjonsdata. Det er sikkerhetstiltaket som gjør det meste av jobben.
Vanlige spørsmål
Hvordan rapporterer jeg en sikkerhetssårbarhet til Telvio?
Send en e-post til [email protected] med emnet Security vulnerability. Beskriv hva du fant, hvor du fant det, og trinnene for å gjenskape problemet. Vi tar sikte på å bekrefte mottak innen fem arbeidsdager og ber om rimelig tid til å løse problemet før det publiseres.
Har Telvio et belønningsprogram for sikkerhetsfeil?
Nei. Vi har ikke noe betalt belønningsprogram. Vi forplikter oss til en bekreftelse fra en person, en ærlig vurdering, kreditering hvis du ønsker det, og ingen rettslige skritt ved forskning utført i god tro og innenfor rammene.
Vil Telvio gå til rettslige skritt mot en sikkerhetsforsker?
Ikke ved forskning utført i god tro og innenfor de publiserte rammene. Vi vil ikke fremme eller støtte et krav mot en forsker som følger denne policyen og unngår å få tilgang til andres data eller å forringe tjenesten.
Hva kan et sikkerhetsbrudd i Telvios systemer avdekke?
En anonym installasjonsidentifikator med en kredittsaldo, samtaleregistre av den typen en telefonregning inneholder, identifikatorer for kjøpskvitteringer og tekniske data, inkludert IP-adresser. Det finnes ingen navn, e-postadresser, telefonnumre, passord, betalingsopplysninger, samtaleopptak, kontaktlister eller posisjonsdata som kan avdekkes.
Er Telvio-samtaler kryptert?
Signalering og lyd i samtaler er kryptert under overføring, i likhet med all trafikk mellom appen og serverne. Den siste delen av en samtale til et vanlig telefonnummer går gjennom det tradisjonelle telefonnettet, som ligger utenfor appens kontroll og ikke er kryptert ende-til-ende — dette gjelder alle tjenester som ringer et ekte telefonnummer.
Hvorfor har Telvio ikke noe passord?
Fordi appen ikke har noen konto. Ingenting registreres, så det finnes ingen påloggingsopplysninger å beskytte og ingenting som kan angripes med credential stuffing. Installasjonsidentifikatoren fungerer som et bærertoken for kredittsaldoen, og derfor regnes kompromittering av enheten som utenfor rammene.
Hvor lenge bør jeg vente før jeg publiserer en sikkerhetssårbarhet?
Lenge nok til at en løsning kan utvikles og lanseres. For en mobilapp inkluderer dette en gjennomgang hos appbutikken som vi ikke kontrollerer. Vi forteller deg den forventede tidsplanen vår i det første svaret og sier ærlig fra hvis den forskyves, i stedet for å la en frist passere uten kommentar.
Vil Telvio fortelle meg når et rapportert problem er løst?
Ja. Vi avslutter ikke rapporter uten å si fra. Det første svaret bekrefter enten at vi har gjenskapt problemet og oppgir en omtrentlig tidsplan, stiller det ene spørsmålet som trengs for å gjenskape det, eller forklarer hvorfor vi ikke anser det som en sikkerhetssårbarhet.