Przejdź do głównej treści
Zasady

Zgłaszanie luk w zabezpieczeniach

Jeśli znalazłeś lukę w naszej aplikacji, na naszych serwerach lub na tej stronie, chcemy o niej usłyszeć i nie będziemy traktować Cię jak przeciwnika za poinformowanie nas o niej.

  • Zgłoś na jeden adres
  • Brak działań prawnych w przypadku badań prowadzonych w dobrej wierze
  • Potwierdzenie otrzymania w ciągu 5 dni roboczych

Jak zgłosić

Wyślij wiadomość e-mail na adres [email protected] z tematem Luka w zabezpieczeniach. Opisz, co udało Ci się znaleźć, gdzie to występuje i jakie kroki prowadzą do odtworzenia problemu. Jeśli pomocny będzie dowód koncepcji, dołącz go; jeśli dotyczy danych należących do kogoś innego, opisz go zamiast go wysyłać.

Postaramy się potwierdzić otrzymanie zgłoszenia w ciągu pięciu dni roboczych. Prosimy o zapewnienie nam rozsądnego czasu na naprawę problemu przed jego opublikowaniem oraz o nieuzyskiwanie dostępu do danych innych osób, niepogarszanie działania usługi ani niepodejmowanie działań, które mogłyby zaszkodzić użytkownikowi.

Obowiązuje od

Do czego się zobowiązujemy

  • Potwierdzenie otrzymania zgłoszenia w ciągu pięciu dni roboczych od osoby, a nie automatycznej odpowiedzi.
  • Uczciwa ocena. Jeśli uznamy, że zgłoszenie nie dotyczy podatności, wyjaśnimy dlaczego, zamiast po cichu je zamykać. Jeśli się zgodzimy, poinformujemy Cię w przybliżeniu, kiedy spodziewamy się ją naprawić.
  • Brak działań prawnych wobec badań prowadzonych w dobrej wierze i w ramach poniższego zakresu. Nie będziemy dochodzić roszczeń wobec badacza, który stosuje się do tej polityki, ani wspierać takich roszczeń. Zgłoszenie potraktujemy jako wkład w poprawę usługi, a nie atak.
  • Uznanie, jeśli go chcesz. Po wdrożeniu poprawki podziękujemy Ci, używając wybranego przez Ciebie imienia lub pseudonimu, a jeśli wolisz pozostać anonimowy, nie ujawnimy Twojej tożsamości.
  • Poufność. Nie udostępnimy Twojej tożsamości nikomu spoza firmy bez Twojej zgody, chyba że będziemy do tego prawnie zobowiązani.
  • Czego nie możemy zaoferować: płatnej nagrody za znalezienie błędu. Jesteśmy małą firmą i nie mamy programu nagród. Wolimy powiedzieć to wprost, zamiast sugerować coś innego.

Zakres

W zakresie: aplikacje mobilne Telvio, API i serwery, z którymi się komunikują, oraz ta strona internetowa. Szczególnie interesuje nas wszystko, co mogłoby ujawnić rejestry połączeń użytkownika, stan środków lub identyfikator instalacji, umożliwić wykonywanie połączeń na koszt innej osoby albo pozwolić zmienić numer wyświetlany podczas połączenia.

Poza zakresem: wyniki automatycznych skanerów bez wykazanego wpływu; brak nagłówków bezpieczeństwa bez możliwych do wykorzystania konsekwencji; wszystko, co wymaga fizycznego dostępu do odblokowanego urządzenia; inżynieria społeczna wymierzona w naszych pracowników lub użytkowników; odmowa usługi; problemy w usługach stron trzecich, z których korzystamy, które należy zgłaszać bezpośrednio ich dostawcom; oraz zgłoszenia dotyczące braku funkcji — na przykład limitu zapytań, który mógłby być bardziej rygorystyczny, albo opcji, której nie oferujemy — zamiast błędu w istniejącej funkcji.

Nie testuj proszę w sposób, który wpływa na inne osoby. Nie uzyskuj dostępu do danych, które do Ciebie nie należą, nie modyfikuj ich ani nie usuwaj, nie pogarszaj działania usługi dla użytkowników, nie wykonuj połączeń na koszt innego użytkownika tylko po to, by udowodnić, że jest to możliwe, i nie używaj narzędzi automatycznych na taką skalę, która stanowiłaby test odmowy usługi. Jeśli do zademonstrowania problemu potrzebujesz konta lub środków, napisz do nas, a to zorganizujemy.

Jak usługa ogranicza zakres danych, które mogłyby zostać ujawnione w wyniku włamania

Najskuteczniejszym zabezpieczeniem dostępnym dla usługi konsumenckiej jest nieprzechowywanie danych w pierwszej kolejności — i właśnie to jest tutaj głównym rozwiązaniem. Nie ma rejestracji, więc nie ma bazy użytkowników: nie istnieją żadne nazwiska, adresy e-mail, numery telefonów ani hasła, które można by ukraść. Nie ma też danych logowania, w które można by uderzyć metodą credential stuffing.

Płatności są w całości przetwarzane przez Apple i Google. Nigdy nie otrzymujemy numeru karty, daty ważności, adresu rozliczeniowego ani żadnych innych danych uwierzytelniających płatność — tylko podpisany identyfikator potwierdzenia. Włamanie do naszych systemów nie mogłoby ujawnić instrumentu płatniczego, ponieważ żaden nie jest przechowywany.

Dźwięk rozmów nigdy nie jest nagrywany. Jest przesyłany w zaszyfrowanej formie przez czas trwania połączenia, a później nie istnieje już w żadnej postaci. Listy kontaktów nigdy nie są przesyłane: jeśli aplikacja otrzyma dostęp do kontaktów, lista jest odczytywana na urządzeniu, aby można było wybrać numer, i pozostaje na urządzeniu. Dokładna lokalizacja nigdy nie jest zbierana.

To, co istnieje i co w związku z tym mogłoby zostać ujawnione w wyniku włamania, opisujemy uczciwie w polityce prywatności: anonimowy identyfikator instalacji przechowujący stan środków, rejestry połączeń w rodzaju tych znajdujących się na rachunku telefonicznym, identyfikatory potwierdzeń zakupów oraz dane techniczne, w tym adresy IP. Sygnalizacja połączeń i dźwięk są szyfrowane podczas przesyłania, podobnie jak cały ruch między aplikacją a naszymi serwerami, a dostęp do rejestrów połączeń mają tylko osoby, które potrzebują go do obsługi usługi.

Kwestie bezpieczeństwa, które nie są podatnościami

Regularnie zgłaszane są trzy rzeczy, które działają zgodnie z założeniami. Warto opisać je tutaj, żeby oszczędzić wszystkim czasu.

Każde połączenie wyświetla ten sam numer. Jest to zamierzone, opisane na osobnej stronie i stanowi przeciwieństwo słabości identyfikacji numeru dzwoniącego: aplikacja nie pozwala wyświetlić żadnego innego numeru, dzięki czemu nie można jej użyć do podszywania się, na którym opiera się większość oszustw telefonicznych.

Nie ma logowania i nie oznacza to braku mechanizmu uwierzytelniania. Nie ma konta, do którego można by się uwierzytelnić. Identyfikator instalacji jest tokenem okaziciela zapewniającym dostęp do środków i jest tak traktowany; każda osoba, która mogłaby odczytać go z urządzenia, mogłaby wydać te środki. Dlatego nie jest wyświetlany poza ustawieniami, a przejęcie urządzenia pozostaje poza zakresem.

Aplikacja nie może odbierać połączeń ani wiadomości. Zgłoszenie, że połączenia przychodzące nie są uwierzytelniane, dotyczy funkcji, która nie istnieje. Nie ma żadnej ścieżki połączeń przychodzących.

Co zawiera użyteczne zgłoszenie

Żaden z tych elementów nie jest wymagany, ale każdy skraca wymianę informacji. Zgłoszenie, które możemy odtworzyć, możemy naprawić; zgłoszenie, którego nie możemy odtworzyć, przeradza się w rozmowę, a rozmowy trwają dłużej dla wszystkich, także dla osoby, która znalazła problem.

  • Gdzie to występuje — w aplikacji i jej wersji, w punkcie końcowym API albo pod adresem URL na tej stronie. Każdy z tych obszarów ma wewnątrz firmy innego właściciela, więc wskazanie właściwego miejsca pozwala od razu przekazać zgłoszenie do odpowiedniej osoby.
  • Co zrobiłeś, w jakiej kolejności. Kroki, które ktoś inny powinien wykonać, aby zobaczyć to samo. Idealna będzie sekwencja żądań; wystarczy też opis charakteru problemu.
  • Co zobaczyłeś i czego oczekiwałeś. To właśnie odróżnia znalezisko od opinii skanera.
  • Co mógłby z tym zrobić atakujący. Nie chodzi o żądanie pełnego łańcucha wykorzystania — wystarczy jedno zdanie o realistycznych skutkach, bo to na ich podstawie decydujemy, jak szybko usunąć problem.
  • Czy chcesz otrzymać uznanie i pod jakim imieniem lub pseudonimem. Użyjemy dokładnie tego, co podasz, również niczego.
  • Nie przesyłaj danych innych osób. Jeśli Twoje znalezisko dotyczy cudzych rejestrów, opisz je zamiast je wysyłać. Nie chcemy ich otrzymywać i nie powinieneś ich przechowywać.

Co dzieje się po wysłaniu zgłoszenia

Przeczyta je osoba, która odpowie w ciągu pięciu dni roboczych, zwykle wcześniej. Pierwsza odpowiedź albo potwierdzi, że odtworzyliśmy problem, i poda w przybliżeniu termin jego naprawy, albo zawrze jedno pytanie potrzebne do jego odtworzenia, albo wyjaśni, dlaczego nie uważamy go za podatność. Nie zamykamy zgłoszeń po cichu i nie wysyłamy automatycznego potwierdzenia, po którym nic się nie dzieje.

W przypadku problemu o rzeczywistym wpływie wdrażamy poprawkę i informujemy Cię o tym. Prosimy o rozsądny czas przed publikacją — wystarczający na naprawę i wydanie poprawki, przy czym w przypadku aplikacji mobilnej obejmuje to także cykl weryfikacji w sklepie z aplikacjami, na który nie mamy wpływu — i uczciwie powiemy, jeśli potrwa to dłużej niż zwykle, zamiast pozwolić, by termin minął w ciszy.

Jeśli się z Tobą nie zgodzimy, powiemy o tym i wyjaśnimy dlaczego, a Ty możesz opublikować tę rozbieżność. Polityka ujawniania informacji, która działa tylko wtedy, gdy badacz zgadza się z dostawcą, nie jest polityką.

Podsumowanie

Wyślij wiadomość na adres [email protected] z tematem “Luka w zabezpieczeniach”, opisując, co udało Ci się znaleźć i jak to odtworzyć. W ciągu pięciu dni roboczych otrzymasz potwierdzenie od konkretnej osoby.

Badania prowadzone w dobrej wierze i w opisanym wyżej zakresie nie spotkają się z działaniami prawnymi, a jeśli chcesz, przypiszemy Ci autorstwo. Nie oferujemy płatnych nagród i wolimy powiedzieć to wprost, niż sugerować coś innego.

Usługa została zaprojektowana tak, aby przechowywać bardzo niewiele: żadnych kont, haseł, danych płatniczych, nagrań rozmów, list kontaktów ani lokalizacji. To właśnie ten mechanizm ochrony wykonuje większość pracy.

Najczęściej zadawane pytania

Jak zgłosić Telvio lukę w zabezpieczeniach?

Wyślij wiadomość na adres [email protected] z tematem Security vulnerability. Opisz, co znalazłeś, gdzie występuje problem i jakie kroki pozwalają go odtworzyć. Staramy się potwierdzić otrzymanie zgłoszenia w ciągu pięciu dni roboczych i prosimy o rozsądny czas na usunięcie problemu, zanim zostanie on opublikowany.

Czy Telvio prowadzi program bug bounty?

Nie. Nie oferujemy płatnych nagród. Zobowiązujemy się do odpowiedzi od konkretnej osoby, uczciwej oceny, podania autorstwa, jeśli tego chcesz, oraz niepodejmowania działań prawnych wobec badań prowadzonych w dobrej wierze i w określonym zakresie.

Czy Telvio podejmie działania prawne przeciwko badaczowi bezpieczeństwa?

Nie w przypadku badań prowadzonych w dobrej wierze i w ramach opublikowanego zakresu. Nie będziemy dochodzić roszczeń wobec badacza ani wspierać takich roszczeń, jeśli przestrzega tej polityki, nie uzyskuje dostępu do danych innych osób i nie pogarsza działania usługi.

Jakie informacje mogłyby zostać ujawnione w przypadku naruszenia systemów Telvio?

Anonimowy identyfikator instalacji zawierający saldo kredytowe, dane o połączeniach podobne do tych na rachunku telefonicznym, identyfikatory potwierdzeń zakupu oraz dane techniczne, w tym adresy IP. Nie istnieją żadne imiona i nazwiska, adresy e-mail, numery telefonów, hasła, dane płatnicze, nagrania rozmów, listy kontaktów ani dane lokalizacyjne, które mogłyby zostać ujawnione.

Czy połączenia Telvio są szyfrowane?

Sygnalizacja połączeń i dźwięk są szyfrowane podczas przesyłania, podobnie jak cały ruch między aplikacją a serwerami. Końcowy odcinek każdego połączenia na zwykły numer telefonu jest obsługiwany przez tradycyjną sieć telefoniczną, która pozostaje poza kontrolą aplikacji i nie jest szyfrowana od końca do końca — dotyczy to każdej usługi, która łączy z prawdziwym telefonem.

Dlaczego Telvio nie ma hasła?

Ponieważ nie ma konta. Nic nie jest rejestrowane, więc nie ma danych uwierzytelniających, które trzeba chronić, ani danych, które można zaatakować metodą credential stuffing. Identyfikator instalacji działa jako token okaziciela dla salda kredytowego, dlatego naruszenie bezpieczeństwa urządzenia uznajemy za znajdujące się poza zakresem.

Jak długo należy czekać przed opublikowaniem informacji o luce w zabezpieczeniach?

Wystarczająco długo, aby przygotować i wydać poprawkę. W przypadku aplikacji mobilnej obejmuje to cykl weryfikacji w sklepie z aplikacjami, nad którym nie mamy kontroli. W pierwszej odpowiedzi poinformujemy Cię o przewidywanym terminie i szczerze powiadomimy, jeśli ulegnie on opóźnieniu, zamiast pozwolić, by termin minął bez wyjaśnienia.

Czy Telvio poinformuje mnie, gdy zgłoszony problem zostanie naprawiony?

Tak. Nie zamykamy zgłoszeń bez informacji. W pierwszej odpowiedzi potwierdzimy odtworzenie problemu i podamy przybliżony termin, zadamy jedno pytanie potrzebne do jego odtworzenia albo wyjaśnimy, dlaczego nie uznajemy go za lukę w zabezpieczeniach.

1 bezpłatna minutaBez konta i kartyZadzwoń bezpłatnie