Сообщение об уязвимости безопасности
Если вы обнаружили уязвимость в нашем приложении, на наших серверах или этом сайте, сообщите нам об этом. Мы не будем считать вас противником за такое сообщение.
- Сообщить по одному адресу
- Без судебного преследования за добросовестное исследование
- Подтверждение получения в течение 5 рабочих дней
Как сообщить о проблеме
Отправьте письмо на адрес [email protected] с темой Уязвимость в системе безопасности. Опишите, что именно вы обнаружили, где это произошло и какие шаги позволяют воспроизвести проблему. Если для подтверждения проблемы нужна демонстрация, приложите её; если она затрагивает данные другого человека, опишите её, не отправляя эти данные.
Мы стремимся подтвердить получение сообщения в течение пяти рабочих дней. Просим предоставить нам разумный срок для устранения проблемы до её публикации, а также не получать доступ к чужим данным, не ухудшать работу сервиса и не совершать действий, которые могут причинить вред пользователю.
Действует с
Наши обязательства
- Подтверждение получения в течение пяти рабочих дней от человека, а не автоматического ответа.
- Честная оценка. Если мы решим, что сообщение не указывает на уязвимость, мы объясним почему, а не станем молча его закрывать. Если мы согласимся, мы примерно сообщим, когда рассчитываем устранить проблему.
- Никаких юридических действий за добросовестное исследование, проведённое в пределах описанной ниже области. Мы не будем предъявлять претензии исследователю, который соблюдает эту политику, и не будем поддерживать такие претензии. Мы будем рассматривать сообщение как вклад, а не как атаку.
- Укажем ваше имя, если вы этого хотите. При выпуске исправления мы укажем выбранное вами имя или псевдоним и не станем называть вас, если вы предпочитаете остаться анонимными.
- Конфиденциальность. Мы не будем передавать вашу личность кому-либо за пределами компании без вашего согласия, если только не будем обязаны сделать это по закону.
- Что мы не можем предложить: оплачиваемое вознаграждение за найденные ошибки. Мы небольшая компания, и у нас нет программы вознаграждений. Мы предпочитаем прямо об этом сказать, а не создавать иное впечатление.
Область исследования
В область входят: мобильные приложения Telvio, API и серверы, с которыми они взаимодействуют, а также этот сайт. Нас особенно интересует всё, что может раскрыть историю звонков пользователя, баланс средств или идентификатор установки, позволить совершать звонки за чужой счёт или изменить номер, отображаемый во время звонка.
За пределами области: результаты работы автоматических сканеров без доказанного влияния; отсутствующие заголовки безопасности без exploitable consequences; всё, что требует физического доступа к разблокированному устройству; социальная инженерия в отношении наших сотрудников или пользователей; отказ в обслуживании; проблемы в сторонних сервисах, которые мы используем и о которых следует сообщать непосредственно их владельцам; а также сообщения об отсутствии функции — например, о том, что ограничение частоты запросов могло бы быть строже или что мы не предлагаем определённую опцию, — вместо дефекта существующей функции.
Пожалуйста, не проводите проверки способами, которые затрагивают других людей. Не получайте доступ к чужим данным, не изменяйте и не удаляйте их, не ухудшайте работу сервиса для пользователей, не совершайте звонки за счёт другого пользователя, чтобы доказать такую возможность, и не используйте автоматизированные инструменты с объёмом запросов, который равносилен проверке на отказ в обслуживании. Если для демонстрации проблемы вам нужны аккаунт или средства на балансе, сообщите нам, и мы всё организуем.
Как сервис ограничивает возможный ущерб от взлома
Самый эффективный доступный потребительскому сервису способ защиты — изначально не хранить данные. Именно этот принцип здесь в основном и применяется. Регистрация не требуется, поэтому базы пользователей нет: не существует имён, адресов электронной почты, номеров телефонов и паролей, которые можно было бы украсть. Атаковать перебором украденных учётных данных тоже нечего, поскольку учётных данных нет.
Платежи полностью обрабатываются Apple и Google. Мы никогда не получаем номер карты, срок её действия, платёжный адрес или любые другие платёжные данные — только идентификатор подписанного чека. Взлом наших систем не мог бы раскрыть платёжный инструмент, поскольку он у нас не хранится.
Аудио звонков никогда не записывается. Оно передаётся в зашифрованном виде на протяжении звонка и после этого не существует ни в каком виде. Контакты никогда не загружаются: если приложению предоставлен доступ к контактам, список считывается на устройстве, чтобы можно было выбрать номер, и остаётся там. Точное местоположение никогда не собирается.
То, что действительно существует и поэтому могло бы быть раскрыто при взломе, честно описано в политике конфиденциальности: анонимный идентификатор установки, связанный с балансом, записи звонков в объёме, сопоставимом с данными телефонного счёта, идентификаторы чеков о покупках и технические данные, включая IP-адреса. Сигналы управления звонками и аудио шифруются при передаче, как и весь трафик между приложением и нашими серверами. Доступ к записям звонков есть только у тех, кому он необходим для работы сервиса.
Что не является уязвимостью с точки зрения безопасности
Нам регулярно сообщают о трёх особенностях, которые работают именно так, как задумано. Если описать их здесь, это сэкономит время всем.
Каждый звонок отображает один и тот же номер. Так задумано; это описано на отдельной странице и, наоборот, исключает уязвимость идентификатора вызывающего абонента: приложение не позволяет указать никакой другой номер. Именно поэтому его нельзя использовать для имитации номера, на которой основано большинство телефонных мошеннических схем.
Входа в систему нет, и это не означает отсутствия механизма аутентификации. Нет аккаунта, в который требовалось бы входить. Идентификатор установки является токеном предъявителя для баланса средств и рассматривается соответственно; любой, кто сможет прочитать его на устройстве, сможет потратить этот баланс. Поэтому он не отображается нигде, кроме настроек, а компрометация устройства не входит в область исследования.
Приложение не может принимать звонки или сообщения. Сообщение о том, что входящие звонки не проходят аутентификацию, касается возможности, которой не существует. Входящего канала нет вообще.
Что содержит полезное сообщение
Ничего из перечисленного не обязательно, но всё это сокращает переписку. Сообщение, которое мы можем воспроизвести, мы можем исправить; сообщение, которое мы не можем воспроизвести, превращается в обсуждение, а обсуждения идут медленнее для всех, включая обнаружившего проблему.
- Где это происходит — в приложении и его версии, в конечной точке API или по URL на этом сайте. За эти три варианта внутри компании отвечают разные люди, и понимание того, о каком именно идёт речь, сразу направляет сообщение нужному сотруднику.
- Что вы делали, по порядку. Шаги, которые должен выполнить другой человек, чтобы увидеть то же самое. Идеально подойдёт последовательность запросов; достаточно и описания сути проблемы.
- Что вы увидели и что ожидали увидеть вместо этого. Именно эта часть отличает результат проверки от предположения сканера.
- Что с этим мог бы сделать злоумышленник. Не требуется описывать всю цепочку эксплуатации — достаточно предложения о реалистичном влиянии проблемы. Именно оно определяет, насколько быстро мы её исправим.
- Хотите ли вы, чтобы мы указали ваше имя, и какое имя или псевдоним использовать. Мы воспользуемся тем, что вы укажете, включая отсутствие имени.
- Не присылайте чужие данные. Если ваша находка связана с чужими записями, опишите её, но не отправляйте сами данные. Они нам не нужны, и вам не следует их хранить.
Что происходит после отправки сообщения
Его прочитает человек и ответит в течение пяти рабочих дней, обычно раньше. В первом ответе мы либо сообщим, что воспроизвели проблему, и примерно укажем, когда она будет исправлена, либо зададим единственный необходимый для воспроизведения вопрос, либо объясним, почему не считаем это уязвимостью. Мы не закрываем сообщения молча и не отправляем автоматическое подтверждение, после которого ничего не происходит.
Если проблема действительно серьёзная, мы выпустим исправление и сообщим вам об этом. Мы попросим выдержать разумный срок до публикации — достаточный для исправления и выпуска обновления. Для мобильного приложения это включает проверку в магазине приложений, сроки которой от нас не зависят. Если это займёт больше обычного, мы честно сообщим об этом, а не позволим сроку истечь в тишине.
Если мы с вами не согласны, мы так и скажем и объясним почему, а вы сможете опубликовать это разногласие. Политика раскрытия информации, которая работает только тогда, когда исследователь согласен с поставщиком, — это не политика.
Главное
Напишите на адрес [email protected], указав в теме “Security vulnerability”, и опишите, что вы обнаружили и как воспроизвести проблему. В течение пяти рабочих дней вы получите подтверждение от сотрудника.
Добросовестное исследование в рамках описанной выше области не повлечёт за собой юридических мер, а если вы захотите, мы укажем ваше имя. Денежного вознаграждения нет, и мы предпочитаем сказать об этом прямо, а не создавать иное впечатление.
Сервис спроектирован так, чтобы хранить самый минимум данных: никаких аккаунтов, паролей, платёжных данных, записей звонков, списков контактов и данных о местоположении. Именно этот принцип сильнее всего помогает защищать данные.
Часто задаваемые вопросы
Как сообщить Telvio об уязвимости в системе безопасности?
Напишите на [email protected], указав в теме письма «Уязвимость в системе безопасности» и описав, что вы обнаружили, где именно и какие шаги позволяют воспроизвести проблему. Мы стремимся подтвердить получение сообщения в течение пяти рабочих дней и просим предоставить разумный срок для устранения проблемы до её публикации.
Есть ли у Telvio программа поиска уязвимостей с вознаграждением?
Нет. Программы с денежными вознаграждениями у нас нет. Мы обязуемся предоставить ответ от сотрудника, честно оценить проблему, указать ваше авторство по желанию и не предпринимать юридических действий в отношении добросовестных исследований, проведённых в рамках установленной области.
Будет ли Telvio предпринимать юридические действия против исследователя безопасности?
Нет, если исследование проведено добросовестно и в рамках опубликованной области. Мы не будем подавать иск против исследователя и поддерживать такой иск, если он соблюдает эту политику, не получает доступ к данным других людей и не нарушает работу сервиса.
Какие данные могут стать доступными в случае взлома систем Telvio?
Анонимный идентификатор установки, на котором хранится баланс средств, записи о звонках — такие же, как в телефонном счёте, — идентификаторы чеков о покупках и технические данные, включая IP-адреса. Имена, адреса электронной почты, номера телефонов, пароли, платёжные данные, записи звонков, списки контактов и данные о местоположении не существуют и не могут стать доступными.
Звонки Telvio зашифрованы?
Сигнализация вызова и аудио шифруются при передаче, как и весь трафик между приложением и серверами. Последний участок любого звонка на обычный телефонный номер проходит по традиционной телефонной сети, которая находится вне контроля приложения и не использует сквозное шифрование — это относится ко всем сервисам, которые звонят на реальные телефонные номера.
Почему у Telvio нет пароля?
Потому что у него нет учётной записи. Ничего не регистрируется, поэтому нет учётных данных, которые нужно защищать, и нечему подвергаться атаке методом перебора украденных учётных данных. Идентификатор установки служит токеном предъявителя для доступа к балансу средств, поэтому компрометация устройства считается находящейся вне рамок программы.
Сколько времени нужно подождать перед публикацией информации об уязвимости?
Достаточно долго, чтобы разработать и выпустить исправление. Для мобильного приложения это также включает цикл проверки в магазине приложений, на который мы не можем повлиять. В первом ответе мы сообщим ожидаемые сроки и честно предупредим, если они изменятся, вместо того чтобы молча допустить истечение установленного срока.
Сообщит ли Telvio мне, когда обнаруженная проблема будет устранена?
Да. Мы не закрываем обращения молча. В первом ответе мы либо подтверждаем, что воспроизвели проблему, и указываем примерные сроки, либо задаём единственный необходимый для её воспроизведения вопрос, либо объясняем, почему не считаем её уязвимостью.