Rapportera en säkerhetsbrist
Om du har hittat en svaghet i vår app, våra servrar eller på den här webbplatsen vill vi höra om den, och vi kommer inte att behandla dig som en motståndare för att du berättar för oss.
- Rapportera till en adress
- Inga rättsliga åtgärder vid forskning i god tro
- Bekräftas inom 5 arbetsdagar
Så rapporterar du
Skicka ett e-postmeddelande till [email protected] med ämnet Säkerhetsbrist. Beskriv vad du har upptäckt, var det finns och vilka steg som krävs för att återskapa problemet. Om ett proof of concept kan vara till hjälp, ska du ta med det. Om det innehåller data som tillhör någon annan ska du beskriva det i stället för att skicka det.
Vi strävar efter att bekräfta mottagandet inom fem arbetsdagar. Vi ber dig ge oss rimlig tid att åtgärda ett problem innan du publicerar information om det och att undvika att komma åt andra personers data, försämra tjänsten eller agera på ett sätt som kan skada en användare.
Gäller sedan
Vårt åtagande
- En bekräftelse inom fem arbetsdagar, från en person och inte ett automatiskt svar.
- En ärlig bedömning. Om vi anser att en rapport inte gäller en sårbarhet förklarar vi varför, i stället för att stänga den utan förklaring. Om vi håller med berättar vi ungefär när vi räknar med att åtgärda den.
- Inga rättsliga åtgärder för säkerhetsforskning i god tro som utförs inom ramen nedan. Vi kommer inte att driva eller stödja ett krav mot en forskare som följer denna policy, och vi kommer att behandla en rapport som ett bidrag och inte som en attack.
- Erkännande om du vill ha det. När åtgärden har släppts tackar vi dig med det namn eller användarnamn du väljer, och vi nämner inte ditt namn om du hellre vill vara anonym.
- Konfidentialitet. Vi delar inte din identitet med någon utanför företaget utan ditt samtycke, såvida vi inte är skyldiga att göra det enligt lag.
- Vad vi inte kan erbjuda: en betald bug bounty. Det här är ett litet företag och det finns inget belöningsprogram. Vi säger det hellre tydligt än antyder något annat.
Omfattning
Omfattas: Telvio-mobilapplikationerna, API:et och servrarna som de kommunicerar med samt denna webbplats. Särskilt intressanta är sådant som kan avslöja en användares samtalshistorik, kreditsaldo eller installationsidentifierare, göra det möjligt att ringa på någon annans bekostnad eller ändra numret som visas vid ett samtal.
Omfattas inte: resultat från automatiska skannrar utan påvisad påverkan; saknade säkerhetsheaders utan exploaterbar konsekvens; sådant som kräver fysisk åtkomst till en olåst enhet; social manipulation av vår personal eller våra användare; överbelastningsattacker; problem i tredjepartstjänster som vi använder, vilka ska rapporteras direkt till dessa tjänster; samt rapporter om att en funktion saknas — en hastighetsbegränsning som skulle kunna vara striktare eller ett alternativ som vi inte erbjuder — i stället för en defekt i en befintlig funktion.
Testa inte på sätt som påverkar andra människor. Få inte åtkomst till, ändra eller radera data som inte är din, försämra inte tjänsten för användare, ring inte på en annan användares bekostnad för att bevisa att du kan, och använd inte automatiserade verktyg i en omfattning som motsvarar ett överbelastningstest. Om du behöver ett konto eller krediter för att demonstrera något, fråga så ordnar vi det.
Hur tjänsten begränsar vad ett intrång kan avslöja
Den effektivaste säkerhetskontrollen som finns för en konsumenttjänst är att inte lagra uppgifterna från början, och det är den huvudsakliga kontrollen som används här. Det finns ingen registrering och därför ingen användardatabas: inga namn, e-postadresser, telefonnummer eller lösenord finns att stjäla, och det finns inget för credential stuffing-attacker att angripa eftersom det inte finns några inloggningsuppgifter.
Betalningen hanteras helt av Apple och Google. Vi får aldrig något kortnummer, utgångsdatum, faktureringsadress eller någon annan betalningsuppgift — endast en signerad kvittoidentifierare. Ett intrång i våra system skulle inte kunna avslöja ett betalningsmedel, eftersom inget sådant lagras.
Samtalsljud spelas aldrig in. Det överförs i krypterad form under samtalets gång och finns inte kvar i någon form efteråt. Kontaktlistor laddas aldrig upp: om appen får åtkomst till kontakter läses listan på enheten så att ett nummer kan väljas, och den stannar där. Exakt position samlas aldrig in.
Det som faktiskt finns, och som ett intrång därför skulle kunna avslöja, beskrivs ärligt i integritetspolicyn: en anonym installationsidentifierare med ett saldo, samtalshistorik av det slag som finns på en telefonräkning, identifierare för köpbevis samt tekniska uppgifter, inklusive IP-adresser. Samtalssignalering och ljud är krypterade under överföringen, liksom all trafik mellan appen och våra servrar, och åtkomsten till samtalshistoriken är begränsad till de personer som behöver den för att driva tjänsten.
Säkerhetsfrågor som inte är sårbarheter
Tre saker rapporteras regelbundet trots att de fungerar som avsett, och det sparar tid för alla att klargöra dem här.
Varje samtal visar samma nummer. Det är avsiktligt, beskrivs på dess egen sida och är motsatsen till en svaghet i nummerpresentationen: appen erbjuder inget sätt att visa något annat nummer, vilket är egenskapen som gör den oanvändbar för den imitation som de flesta telefonbedrägerier bygger på.
Det finns ingen inloggning, och det är inte en saknad autentiseringskontroll. Det finns inget konto att autentisera mot. Installationsidentifieraren är en bärare av ett kreditsaldo och behandlas som sådan; vem som helst som kan läsa den från en enhet skulle kunna använda saldot, vilket är anledningen till att den inte visas annat än i inställningarna och att en komprometterad enhet inte omfattas.
Appen kan inte ta emot samtal eller meddelanden. En rapport om att inkommande samtal inte autentiseras gäller en funktion som inte finns. Det finns ingen inkommande väg alls.
Vad en användbar rapport innehåller
Inget av detta är ett krav, och allt gör utbytet kortare. En rapport som vi kan återskapa är en rapport som vi kan åtgärda; en rapport som vi inte kan återskapa blir en diskussion, och diskussioner tar längre tid för alla, inklusive personen som hittade problemet.
- Var den finns — appen och dess version, en API-slutpunkt eller en URL på denna webbplats. De tre har olika interna ägare, och om vi vet vilken det gäller kan rapporten omedelbart hamna rätt.
- Vad du gjorde, i ordning. Stegen som någon annan skulle följa för att se samma sak. En sekvens av förfrågningar är idealisk; en beskrivning av problemets karaktär går också bra.
- Vad du såg och vad du förväntade dig i stället. Det här är det som skiljer ett konstaterat problem från en skanners bedömning.
- Vad en angripare skulle kunna göra med det. Det handlar inte om att kräva en fullständig exploit-kedja — en mening om den realistiska påverkan räcker, eftersom det är den som avgör hur snabbt problemet åtgärdas.
- Om du vill ha ett erkännande, och under vilket namn eller användarnamn. Vi använder det du anger, även om det är ingenting.
- Inte andra människors data. Om ditt fynd rör någon annans uppgifter ska du beskriva det i stället för att skicka dem. Vi vill inte ha dem, och du bör inte förvara dem.
Vad som händer efter att du skickat in rapporten
En person läser den och svarar inom fem arbetsdagar, vanligtvis tidigare. Det första svaret säger antingen att vi har återskapat problemet och ungefär när det kommer att åtgärdas, ber om den enda uppgift vi behöver för att återskapa det eller förklarar varför vi inte anser att det är en sårbarhet. Vi stänger inte rapporter utan förklaring och skickar inte en automatisk bekräftelse för att sedan inte göra något.
För allt som har verklig påverkan släpps åtgärden och vi berättar för dig att den har gjort det. Vi ber om en rimlig tid innan publicering — tillräckligt lång för att åtgärda och släppa ändringen, vilket för en mobilapp även omfattar en granskning av appbutiken som ligger utanför vår kontroll — och vi berättar ärligt om det kommer att ta längre tid än vanligt, i stället för att låta en tidsfrist passera i tystnad.
Om vi inte håller med dig säger vi det och förklarar varför, och du får gärna publicera den oenigheten. En policy för offentliggörande som bara fungerar när forskaren håller med leverantören är ingen policy.
Slutsats
Skicka ett mejl till [email protected] med ämnet “Säkerhetsbrist” och beskriv vad du hittade och hur det kan återskapas. Du får en bekräftelse från en person inom fem arbetsdagar.
Säkerhetsforskning i god tro inom ramen ovan kommer inte att leda till rättsliga åtgärder, och vi ger dig gärna erkännande om du vill det. Det finns ingen betald belöning, och vi säger hellre det än antyder något annat.
Tjänsten är utformad för att lagra mycket lite: inga konton, inga lösenord, inga betalningsuppgifter, inga samtalsinspelningar, inga kontaktlistor och ingen platsinformation. Det är den säkerhetsåtgärd som står för det mesta av skyddet.
Vanliga frågor
Hur rapporterar jag en säkerhetsbrist till Telvio?
Skicka ett mejl till [email protected] med ämnesraden Security vulnerability och beskriv vad du har hittat, var det finns och vilka steg som återskapar problemet. Vi strävar efter att bekräfta mottagandet inom fem arbetsdagar och ber om rimlig tid för att åtgärda problemet innan det publiceras.
Har Telvio ett bug bounty-program?
Nej. Det finns inget program med betalda belöningar. Vi åtar oss att låta en person bekräfta mottagandet, göra en ärlig bedömning, ge dig erkännande om du vill ha det och att inte vidta rättsliga åtgärder mot säkerhetsforskning som utförs i god tro och inom omfattningen.
Kommer Telvio att vidta rättsliga åtgärder mot en säkerhetsforskare?
Inte vid säkerhetsforskning som utförs i god tro och inom den publicerade omfattningen. Vi kommer inte att driva eller stödja ett krav mot en forskare som följer denna policy och undviker att komma åt andra personers uppgifter eller försämra tjänsten.
Vad skulle ett intrång i Telvios system avslöja?
En anonym installationsidentifierare med ett kreditsaldo, samtalsuppgifter av det slag som finns på en telefonräkning, identifierare för köpbevis och tekniska uppgifter, inklusive IP-adresser. Det finns inga namn, e-postadresser, telefonnummer, lösenord, betalningsuppgifter, samtalsinspelningar, kontaktlistor eller platsuppgifter som kan avslöjas.
Är Telvio-samtal krypterade?
Samtalssignalering och ljud krypteras under överföringen, liksom all trafik mellan appen och servrarna. Den sista delen av ett samtal till ett vanligt telefonnummer går via det traditionella telefonnätet, som ligger utanför appens kontroll och inte är krypterat från ände till ände — det gäller alla tjänster som ringer ett riktigt telefonnummer.
Varför har Telvio inget lösenord?
Eftersom det inte finns något konto. Inget registreras, så det finns inga inloggningsuppgifter att skydda och inget som kan utsättas för credential stuffing. Installationsidentifieraren fungerar som en bearer token för kreditsaldot, vilket är anledningen till att en komprometterad enhet betraktas som utanför omfattningen.
Hur länge bör jag vänta innan jag publicerar en säkerhetsbrist?
Tillräckligt länge för att en åtgärd ska tas fram och släppas, vilket för en mobilapp även omfattar en granskning i appbutiken som vi inte kan styra över. Vi berättar om vår förväntade tidsplan i det första svaret och meddelar dig ärligt om den försenas, i stället för att låta en tidsfrist passera utan kommentar.
Berättar Telvio för mig när ett rapporterat problem är åtgärdat?
Ja. Vi stänger inte rapporter i tysthet. Det första svaret bekräftar antingen att vi har återskapat problemet och anger en ungefärlig tidsplan, ställer den enda fråga som behövs för att återskapa det eller förklarar varför vi inte betraktar det som en säkerhetsbrist.