Ir para o conteúdo principal
Política

Relato de uma vulnerabilidade de segurança

Se você encontrou uma falha em nosso app, em nossos servidores ou neste site, queremos saber e não vamos tratá-lo como um adversário por nos informar.

  • Relate para um único endereço
  • Nenhuma medida judicial por pesquisa de boa-fé
  • Recebimento confirmado em 5 dias úteis

Como denunciar

Envie um e-mail para [email protected] com o assunto Security vulnerability. Descreva o que encontrou, onde e as etapas para reproduzir o problema. Se uma prova de conceito ajudar, inclua-a; se ela envolver dados pertencentes a outra pessoa, descreva-a em vez de enviá-la.

Nosso objetivo é confirmar o recebimento em até cinco dias úteis. Pedimos que nos dê um prazo razoável para corrigir o problema antes de publicá-lo e que evite acessar dados de outras pessoas, degradar o serviço ou agir de uma forma que possa prejudicar um usuário.

Em vigor desde

Com o que nos comprometemos

  • Um reconhecimento em até cinco dias úteis, feito por uma pessoa, não por uma resposta automática.
  • Uma avaliação honesta. Se acharmos que um relato não descreve uma vulnerabilidade, explicaremos o motivo em vez de encerrá-lo em silêncio. Se concordarmos, diremos aproximadamente quando esperamos corrigi-la.
  • Nenhuma medida judicial por pesquisas realizadas de boa-fé dentro do escopo abaixo. Não moveremos nem apoiaremos uma ação contra um pesquisador que siga esta política e trataremos o relato como uma contribuição, não como um ataque.
  • Crédito, se você quiser. Reconheceremos você pelo nome ou apelido que escolher quando a correção for lançada e não divulgaremos seu nome se preferir permanecer anônimo.
  • Confidencialidade. Não compartilharemos sua identidade com ninguém fora da empresa sem sua concordância, a menos que sejamos legalmente obrigados a fazê-lo.
  • O que não podemos oferecer: uma recompensa financeira por bugs. Somos uma empresa pequena e não temos um programa de recompensas. Preferimos dizer isso claramente a dar a entender o contrário.

Escopo

Dentro do escopo: os aplicativos móveis da Telvio, a API e os servidores com os quais eles se comunicam, além deste site. Qualquer coisa que possa expor os registros de chamadas, o saldo de créditos ou o identificador de instalação de um usuário, permitir que chamadas sejam feitas às custas de outra pessoa ou permitir a alteração do número exibido em uma chamada é de interesse especial.

Fora do escopo: descobertas feitas por scanners automatizados sem impacto demonstrado; cabeçalhos de segurança ausentes sem consequência explorável; qualquer coisa que exija acesso físico a um dispositivo desbloqueado; engenharia social contra nossa equipe ou nossos usuários; negação de serviço; problemas em serviços de terceiros que usamos, os quais devem ser comunicados diretamente a esses serviços; e relatos sobre a ausência de um recurso — um limite de taxa que poderia ser mais rigoroso, uma opção que não oferecemos — em vez de um defeito em um recurso existente.

Não faça testes de formas que afetem outras pessoas. Não acesse, altere nem exclua dados que não sejam seus, não prejudique o serviço para os usuários, não faça chamadas às custas de outro usuário apenas para provar que consegue e não use ferramentas automatizadas em um volume que equivalha a um teste de negação de serviço. Se precisar de uma conta ou de créditos para demonstrar algo, peça e providenciaremos isso.

Como o serviço limita o que uma violação poderia expor

O controle de segurança mais eficaz disponível para um serviço voltado ao consumidor é não armazenar os dados desde o início, e esse é o principal controle usado aqui. Não há cadastro, portanto não há banco de dados de usuários: não existem nomes, endereços de e-mail, números de telefone ou senhas para serem roubados, e não há nada que possa ser atacado por preenchimento de credenciais, porque não existem credenciais.

O pagamento é processado integralmente pela Apple e pelo Google. Nunca recebemos um número de cartão, uma data de validade, um endereço de cobrança ou qualquer outra credencial de pagamento — apenas um identificador de recibo assinado. Um comprometimento dos nossos sistemas não poderia expor um instrumento de pagamento, porque nenhum é armazenado.

O áudio das chamadas nunca é gravado. Ele é transmitido de forma criptografada durante a chamada e deixa de existir depois, sob qualquer forma. As listas de contatos nunca são enviadas: se o aplicativo receber acesso aos contatos, a lista será lida no dispositivo para que um número possa ser escolhido e permanecerá nele. A localização precisa nunca é coletada.

O que existe e, portanto, seria exposto por uma violação está descrito honestamente na política de privacidade: um identificador de instalação anônimo associado a um saldo, registros de chamadas do tipo que consta em uma conta telefônica, identificadores de recibos de compra e dados técnicos, incluindo endereços IP. A sinalização e o áudio das chamadas são criptografados durante o trânsito, assim como todo o tráfego entre o aplicativo e nossos servidores, e o acesso aos registros de chamadas é limitado às pessoas que precisam dele para operar o serviço.

Questões de segurança que não são vulnerabilidades

Três coisas são relatadas regularmente, embora funcionem como planejado, e declarar isso aqui poupa tempo de todo mundo.

Todas as chamadas exibem o mesmo número. Isso é intencional, está explicado em sua própria página e é o oposto de uma falha de identificação de chamadas: o aplicativo não oferece nenhuma maneira de exibir outro número, que é justamente a característica que o torna inutilizável para a personificação da qual depende a maior parte das fraudes telefônicas.

Não há login, e isso não significa que falte um controle de autenticação. Não há uma conta na qual fazer autenticação. O identificador de instalação é um token de portador para um saldo de créditos e é tratado como tal; qualquer pessoa capaz de lê-lo em um dispositivo poderia gastar esse saldo, por isso ele não é exibido fora das configurações e por isso o comprometimento do dispositivo está fora do escopo.

O aplicativo não pode receber chamadas nem mensagens. Um relato de que as chamadas recebidas não são autenticadas trata de uma capacidade que não existe. Não há nenhum caminho de entrada.

O que um relato útil contém

Nada disso é obrigatório, e tudo ajuda a encurtar a conversa. Um relato que conseguimos reproduzir é um relato que conseguimos corrigir; um relato que não conseguimos reproduzir se transforma em uma conversa, e conversas são mais lentas para todos, inclusive para a pessoa que encontrou o problema.

  • Onde isso acontece — o aplicativo e sua versão, um endpoint da API ou uma URL deste site. Cada um tem responsáveis internos diferentes, e saber qual é qual encaminha o relato imediatamente.
  • O que você fez, na ordem. As etapas que outra pessoa seguiria para ver a mesma coisa. Uma sequência de solicitações é ideal; uma descrição da natureza do problema também serve.
  • O que você viu e o que esperava ver. Esta é a parte que diferencia uma descoberta da opinião de um scanner.
  • O que um invasor poderia fazer com isso. Não é necessário apresentar uma cadeia completa de exploração — basta uma frase sobre o impacto realista, que é o que determina a rapidez da correção.
  • Se você quer receber crédito e com qual nome ou apelido. Usaremos o que você disser, inclusive nada.
  • Não envie dados de outras pessoas. Se sua descoberta envolver registros de outra pessoa, descreva-a em vez de enviá-los. Não queremos esses dados, e você não deveria mantê-los.

O que acontece depois que você envia o relato

Uma pessoa lerá o relato e responderá em até cinco dias úteis, geralmente antes disso. A primeira resposta dirá que reproduzimos o problema e informará aproximadamente quando ele será corrigido, ou fará a única pergunta de que precisamos para reproduzi-lo, ou explicará por que não achamos que se trata de uma vulnerabilidade. Não encerramos relatos em silêncio nem enviamos um reconhecimento automático para depois não fazer nada.

Para qualquer problema com impacto real, a correção será lançada e avisaremos você. Pedimos um período razoável antes da publicação — tempo suficiente para corrigir e lançar a atualização, o que, no caso de um aplicativo móvel, inclui um ciclo de análise da loja de aplicativos fora do nosso controle — e avisaremos honestamente se isso levar mais tempo que o normal, em vez de deixar um prazo passar em silêncio.

Se discordarmos de você, diremos isso e explicaremos o motivo, e você poderá publicar essa discordância. Uma política de divulgação que só funciona quando o pesquisador concorda com o fornecedor não é uma política.

Em resumo

Envie um e-mail para [email protected] com o assunto “Vulnerabilidade de segurança”, descrevendo o que encontrou e como reproduzir o problema. Você receberá uma confirmação de uma pessoa em até cinco dias úteis.

Pesquisas de boa-fé dentro do escopo acima não resultarão em medidas judiciais, e daremos crédito a você, se quiser. Não há recompensa financeira, e preferimos deixar isso claro a dar a entender o contrário.

O serviço foi projetado para armazenar muito pouco: nenhuma conta, senha, informação de pagamento, gravação de chamadas, lista de contatos ou localização. Esse é o controle de segurança que faz a maior parte do trabalho.

Perguntas frequentes

Como informo uma vulnerabilidade de segurança à Telvio?

Envie um e-mail para [email protected] com o assunto Vulnerabilidade de segurança, descrevendo o que encontrou, onde encontrou e as etapas para reproduzir o problema. Nosso objetivo é confirmar o recebimento em até cinco dias úteis e pedimos um prazo razoável para corrigir o problema antes que ele seja publicado.

A Telvio tem um programa de recompensa por bugs?

Não. Não há um programa de recompensas pagas. Comprometemo-nos a enviar uma confirmação feita por uma pessoa, uma avaliação honesta, dar os devidos créditos se você quiser e não tomar medidas legais contra pesquisas realizadas de boa-fé dentro do escopo.

A Telvio tomará medidas legais contra um pesquisador de segurança?

Não no caso de pesquisas realizadas de boa-fé e dentro do escopo publicado. Não vamos processar nem apoiar uma ação contra um pesquisador que siga esta política e evite acessar dados de outras pessoas ou prejudicar o serviço.

O que seria exposto em caso de invasão dos sistemas da Telvio?

Um identificador anônimo de instalação com um saldo de créditos, registros de chamadas do tipo que consta em uma conta telefônica, identificadores de recibos de compras e dados técnicos, incluindo endereços IP. Não existem nomes, endereços de e-mail, números de telefone, senhas, dados de pagamento, gravações de chamadas, listas de contatos nem dados de localização que possam ser expostos.

As chamadas da Telvio são criptografadas?

A sinalização e o áudio das chamadas são criptografados durante o trânsito, assim como todo o tráfego entre o aplicativo e os servidores. A etapa final de qualquer chamada para um número de telefone comum é feita pela rede telefônica tradicional, que está fora do controle do aplicativo e não é criptografada de ponta a ponta — isso ocorre com todo serviço que liga para um telefone real.

Por que a Telvio não tem senha?

Porque ela não tem conta. Nada é registrado, portanto não há credencial para proteger nem credencial que possa ser usada em um ataque de preenchimento de credenciais. O identificador de instalação funciona como um token de portador para o saldo de créditos, e é por isso que o comprometimento do dispositivo é considerado fora do escopo.

Quanto tempo devo esperar antes de publicar uma vulnerabilidade?

O tempo necessário para que uma correção seja desenvolvida e lançada. No caso de um aplicativo móvel, isso inclui um ciclo de análise da loja de aplicativos que não controlamos. Informaremos o prazo estimado na primeira resposta e avisaremos honestamente se houver atraso, em vez de deixar um prazo passar sem explicação.

A Telvio me avisará quando um problema relatado for corrigido?

Sim. Não encerramos relatos sem informar o motivo. A primeira resposta confirma que reproduzimos o problema e apresenta um prazo aproximado, faz a única pergunta necessária para reproduzi-lo ou explica por que não o consideramos uma vulnerabilidade.

1 minuto grátisSem conta, sem cartãoLigar grátis