การรายงานช่องโหว่ด้านความปลอดภัย
หากคุณพบจุดอ่อนในแอป เซิร์ฟเวอร์ หรือเว็บไซต์นี้ของเรา เราต้องการรับทราบ และจะไม่ถือว่าคุณเป็นฝ่ายตรงข้ามเพียงเพราะคุณแจ้งให้เราทราบ
- รายงานไปยังที่อยู่เดียว
- ไม่ดำเนินคดีสำหรับการวิจัยโดยสุจริต
- ยืนยันการรับเรื่องภายใน 5 วันทำการ
วิธีรายงาน
ส่งอีเมลไปที่ [email protected] โดยใช้หัวข้อ Security vulnerability อธิบายสิ่งที่คุณพบ ตำแหน่งที่พบ และขั้นตอนในการทำให้เกิดปัญหาซ้ำ หากมี proof of concept ที่ช่วยอธิบายได้ ให้แนบมาด้วย แต่หากเกี่ยวข้องกับข้อมูลของบุคคลอื่น ให้อธิบายแทนการส่งข้อมูลนั้นมา
เรามุ่งหมายที่จะตอบรับภายในห้าวันทำการ เราขอให้คุณให้เวลาเราอย่างเหมาะสมในการแก้ไขปัญหาก่อนเผยแพร่ และหลีกเลี่ยงการเข้าถึงข้อมูลของผู้อื่น การทำให้บริการเสื่อมประสิทธิภาพ หรือการกระทำใด ๆ ที่อาจก่อให้เกิดความเสียหายต่อผู้ใช้
มีผลตั้งแต่
สิ่งที่เราให้คำมั่น
- การตอบรับภายในห้าวันทำการ โดยบุคคลจริง ไม่ใช่ข้อความตอบกลับอัตโนมัติ
- การประเมินอย่างตรงไปตรงมา หากเราเห็นว่ารายงานไม่ใช่ช่องโหว่ เราจะอธิบายเหตุผลแทนการปิดรายงานโดยไม่ชี้แจง หากเราเห็นด้วย เราจะแจ้งให้ทราบคร่าว ๆ ว่าคาดว่าจะดำเนินการแก้ไขเมื่อใด
- จะไม่มีการดำเนินคดีสำหรับการวิจัยโดยสุจริต ที่ดำเนินการภายในขอบเขตด้านล่าง เราจะไม่ดำเนินการหรือสนับสนุนการเรียกร้องใด ๆ ต่อผู้วิจัยที่ปฏิบัติตามนโยบายนี้ และจะถือว่ารายงานเป็นการมีส่วนร่วม ไม่ใช่การโจมตี
- การให้เครดิตหากคุณต้องการ เราจะระบุชื่อหรือแฮนเดิลที่คุณเลือกเมื่อการแก้ไขถูกเผยแพร่ และจะไม่เปิดเผยชื่อคุณหากคุณต้องการไม่เปิดเผยตัวตน
- การรักษาความลับ เราจะไม่เปิดเผยตัวตนของคุณแก่บุคคลภายนอกบริษัทโดยไม่ได้รับความยินยอมจากคุณ เว้นแต่กฎหมายจะบังคับให้เราต้องเปิดเผย
- สิ่งที่เราไม่สามารถให้ได้: ค่าตอบแทนสำหรับการแจ้งบั๊ก บริษัทนี้มีขนาดเล็กและไม่มีโครงการให้รางวัล เราต้องการบอกอย่างตรงไปตรงมาแทนการทำให้เข้าใจเป็นอย่างอื่น
ขอบเขต
อยู่ในขอบเขต: แอปพลิเคชันมือถือ Telvio, API และเซิร์ฟเวอร์ที่แอปสื่อสารด้วย รวมถึงเว็บไซต์นี้ สิ่งที่อาจเปิดเผยประวัติการโทร ยอดเครดิต หรือรหัสระบุการติดตั้งของผู้ใช้ ทำให้สามารถโทรโดยให้บุคคลอื่นเป็นผู้รับค่าใช้จ่าย หรือทำให้สามารถเปลี่ยนหมายเลขที่แสดงระหว่างการโทร ล้วนเป็นประเด็นที่เราให้ความสนใจเป็นพิเศษ
อยู่นอกขอบเขต: ผลการตรวจจากเครื่องมือสแกนอัตโนมัติที่ไม่ได้แสดงผลกระทบให้เห็นจริง; ส่วนหัวความปลอดภัยที่ขาดหายไปแต่ไม่มีผลที่นำไปใช้โจมตีได้; สิ่งใดก็ตามที่ต้องเข้าถึงอุปกรณ์ที่ปลดล็อกอยู่ทางกายภาพ; การใช้วิศวกรรมสังคมกับพนักงานหรือผู้ใช้ของเรา; การทำให้บริการไม่พร้อมใช้งาน; ปัญหาในบริการของบุคคลที่สามที่เราใช้ ซึ่งควรส่งรายงานไปยังผู้ให้บริการนั้นโดยตรง; และรายงานเกี่ยวกับการไม่มีฟีเจอร์ เช่น การจำกัดอัตราที่อาจเข้มงวดกว่านี้ได้ หรือตัวเลือกที่เราไม่มีให้บริการ แทนที่จะเป็นข้อบกพร่องในฟีเจอร์ที่มีอยู่
โปรดอย่าทดสอบในลักษณะที่ส่งผลกระทบต่อบุคคลอื่น ห้ามเข้าถึง แก้ไข หรือลบข้อมูลที่ไม่ใช่ของคุณ ห้ามทำให้บริการของผู้ใช้เสื่อมประสิทธิภาพ ห้ามโทรโดยให้ผู้ใช้รายอื่นเป็นผู้รับค่าใช้จ่ายเพียงเพื่อพิสูจน์ว่าคุณทำได้ และห้ามใช้เครื่องมืออัตโนมัติในปริมาณที่เทียบเท่ากับการทดสอบทำให้บริการไม่พร้อมใช้งาน หากคุณต้องการบัญชีหรือเครดิตเพื่อสาธิตบางสิ่ง โปรดแจ้งเรา แล้วเราจะจัดเตรียมให้
บริการจำกัดขอบเขตของสิ่งที่การรั่วไหลอาจเปิดเผยได้อย่างไร
มาตรการควบคุมความปลอดภัยที่มีประสิทธิภาพที่สุดสำหรับบริการผู้บริโภคคือไม่เก็บข้อมูลนั้นไว้ตั้งแต่แรก และนี่คือมาตรการหลักที่ใช้กับบริการนี้ ไม่มีการลงทะเบียน จึงไม่มีฐานข้อมูลผู้ใช้ ไม่มีชื่อ ไม่มีที่อยู่อีเมล ไม่มีหมายเลขโทรศัพท์ และไม่มีรหัสผ่านให้ขโมย อีกทั้งไม่มีข้อมูลรับรองให้โจมตีด้วยการลองใช้ข้อมูลรับรองซ้ำจำนวนมาก เพราะไม่มีข้อมูลรับรองอยู่เลย
การชำระเงินดำเนินการโดย Apple และ Google ทั้งหมด เราไม่เคยได้รับหมายเลขบัตร วันหมดอายุ ที่อยู่เรียกเก็บเงิน หรือข้อมูลรับรองการชำระเงินอื่นใด — เราได้รับเพียงตัวระบุใบเสร็จที่มีลายเซ็นเท่านั้น หากระบบของเราถูกบุกรุก ก็ไม่อาจเปิดเผยเครื่องมือการชำระเงินได้ เพราะไม่มีการจัดเก็บข้อมูลดังกล่าว
เราไม่เคยบันทึกเสียงการโทร เสียงจะถูกส่งในรูปแบบเข้ารหัสตลอดระยะเวลาการโทร และจะไม่หลงเหลืออยู่ในรูปแบบใดหลังจากนั้น รายชื่อผู้ติดต่อจะไม่ถูกอัปโหลด หากแอปได้รับอนุญาตให้เข้าถึงรายชื่อ แอปจะอ่านรายชื่อบนอุปกรณ์เพื่อให้เลือกหมายเลขได้ และรายชื่อจะยังคงอยู่บนอุปกรณ์นั้น เราไม่เคยเก็บข้อมูลตำแหน่งที่แม่นยำ
สิ่งที่มีอยู่จริงและการรั่วไหลอาจเปิดเผยได้จึงระบุไว้อย่างตรงไปตรงมาใน นโยบายความเป็นส่วนตัว: รหัสระบุการติดตั้งแบบไม่ระบุตัวตนซึ่งมียอดคงเหลือ ประวัติการโทรในลักษณะเดียวกับที่ปรากฏในใบเรียกเก็บค่าโทร ตัวระบุใบเสร็จการซื้อ และข้อมูลทางเทคนิครวมถึงที่อยู่ IP สัญญาณควบคุมการโทรและเสียงถูกเข้ารหัสระหว่างการส่ง เช่นเดียวกับการรับส่งข้อมูลทั้งหมดระหว่างแอปกับเซิร์ฟเวอร์ของเรา และการเข้าถึงประวัติการโทรจำกัดไว้เฉพาะผู้ที่จำเป็นต้องใช้ข้อมูลดังกล่าวเพื่อให้บริการทำงาน
คำถามด้านความปลอดภัยที่ไม่ใช่ช่องโหว่
มีสามประเด็นที่ถูกรายงานเป็นประจำทั้งที่ทำงานตามที่ออกแบบไว้ และการระบุไว้ที่นี่จะช่วยประหยัดเวลาของทุกคน
ทุกสายจะแสดงหมายเลขเดียวกัน นี่เป็นสิ่งที่ตั้งใจไว้ มีการเผยแพร่รายละเอียดไว้ที่หน้าของหมายเลขนี้โดยเฉพาะ และเป็นสิ่งที่ตรงกันข้ามกับจุดอ่อนของหมายเลขผู้โทร: แอปไม่มีวิธีแสดงหมายเลขอื่น ซึ่งเป็นคุณสมบัติที่ทำให้ไม่สามารถใช้แอบอ้างตัวตนในรูปแบบที่การฉ้อโกงทางโทรศัพท์ส่วนใหญ่อาศัยได้
ไม่มีการเข้าสู่ระบบ และนั่นไม่ใช่การขาดมาตรการยืนยันตัวตน ไม่มีบัญชีให้ยืนยันตัวตนเข้าสู่ระบบ รหัสระบุการติดตั้งเป็นโทเคนสำหรับถือครองยอดเครดิตและได้รับการปฏิบัติเช่นนั้น ใครก็ตามที่อ่านรหัสดังกล่าวจากอุปกรณ์ได้ก็อาจใช้ยอดเครดิตนั้นได้ นี่จึงเป็นเหตุผลที่รหัสดังกล่าวจะไม่แสดงนอกจากในหน้าการตั้งค่า และเหตุที่การถูกเจาะอุปกรณ์อยู่นอกขอบเขต
แอปไม่สามารถรับสายหรือข้อความได้ รายงานว่าการโทรเข้าขาเข้าไม่ได้รับการยืนยันตัวตน จึงเป็นรายงานเกี่ยวกับความสามารถที่ไม่มีอยู่จริง ไม่มีช่องทางขาเข้าแต่อย่างใด
สิ่งที่รายงานที่มีประโยชน์ควรมี
ไม่มีข้อใดในรายการนี้เป็นข้อบังคับ และข้อมูลทั้งหมดจะช่วยให้การสื่อสารสั้นลง รายงานที่เราทำซ้ำได้คือรายงานที่เราแก้ไขได้ ส่วนรายงานที่เราทำซ้ำไม่ได้จะกลายเป็นการสนทนา และการสนทนาจะใช้เวลานานกว่าสำหรับทุกคน รวมถึงผู้ที่พบปัญหาด้วย
- ปัญหาอยู่ที่ใด — แอปและเวอร์ชันของแอป, จุดปลายทาง API หรือ URL บนเว็บไซต์นี้ ทั้งสามส่วนมีผู้รับผิดชอบภายในต่างกัน และการทราบว่าปัญหาอยู่ที่ใดจะทำให้ส่งรายงานไปยังผู้รับผิดชอบได้ทันที
- คุณทำอะไรบ้างตามลำดับ ขั้นตอนที่ผู้อื่นจะทำตามเพื่อให้เห็นสิ่งเดียวกัน ลำดับคำขอจะดีที่สุด แต่การอธิบายลักษณะของปัญหาก็เพียงพอ
- คุณพบอะไร และคาดว่าจะพบอะไรแทน ส่วนนี้เป็นสิ่งที่แยกข้อค้นพบออกจากความเห็นของเครื่องมือสแกน
- ผู้โจมตีจะทำอะไรกับปัญหานี้ได้บ้าง ไม่ได้หมายความว่าต้องการชุดขั้นตอนการโจมตีที่สมบูรณ์ — เพียงประโยคเดียวเกี่ยวกับผลกระทบที่เกิดขึ้นได้จริง ซึ่งเป็นสิ่งที่ใช้ตัดสินว่าควรแก้ไขเร็วเพียงใด
- คุณต้องการให้เครดิตหรือไม่ และต้องการใช้ชื่อหรือแฮนเดิลใด เราจะใช้ตามที่คุณแจ้ง รวมถึงไม่ใช้ชื่อใด ๆ
- อย่าส่งข้อมูลของผู้อื่น หากข้อค้นพบของคุณเกี่ยวข้องกับประวัติของบุคคลอื่น ให้อธิบายแทนการส่งข้อมูลมา เราไม่ต้องการข้อมูลดังกล่าว และคุณก็ไม่ควรเก็บข้อมูลนั้นไว้
จะเกิดอะไรขึ้นหลังจากคุณส่งรายงาน
บุคคลจริงจะอ่านรายงานและตอบกลับภายในห้าวันทำการ และโดยปกติจะเร็วกว่านั้น การตอบกลับครั้งแรกจะระบุอย่างใดอย่างหนึ่งว่าเราทำซ้ำปัญหาได้แล้วและคาดว่าจะแก้ไขเมื่อใดโดยคร่าว ๆ หรือถามคำถามเดียวที่เราต้องการเพื่อทำซ้ำปัญหา หรืออธิบายเหตุผลที่เราไม่คิดว่านี่เป็นช่องโหว่ เราจะไม่ปิดรายงานโดยไม่ชี้แจง และจะไม่ส่งข้อความตอบรับอัตโนมัติแล้วปล่อยให้ไม่มีการดำเนินการต่อ
สำหรับปัญหาที่มีผลกระทบจริง การแก้ไขจะถูกเผยแพร่และเราจะแจ้งให้คุณทราบ เราจะขอระยะเวลาที่เหมาะสมก่อนการเผยแพร่ — นานพอสำหรับการแก้ไขและเผยแพร่ ซึ่งสำหรับแอปมือถือรวมถึงรอบการตรวจสอบของ App Store ที่อยู่นอกเหนือการควบคุมของเรา — และเราจะแจ้งอย่างตรงไปตรงมาหากจะใช้เวลานานกว่าปกติ แทนที่จะปล่อยให้เส้นตายผ่านไปโดยไม่ชี้แจง
หากเราเห็นต่างจากคุณ เราจะบอกให้ทราบและอธิบายเหตุผล และคุณมีสิทธิ์เผยแพร่ความเห็นต่างนั้น นโยบายการเปิดเผยข้อมูลที่ใช้ได้เฉพาะเมื่อผู้วิจัยเห็นด้วยกับผู้ให้บริการ ไม่ใช่นโยบายที่แท้จริง
สรุป
ส่งอีเมลถึง [email protected] โดยใช้หัวข้อ “Security vulnerability” พร้อมอธิบายสิ่งที่พบและวิธีทำให้ปัญหาเกิดขึ้น เราจะตอบรับภายในห้าวันทำการโดยบุคคลจริง
การวิจัยโดยสุจริตภายในขอบเขตข้างต้นจะไม่ทำให้คุณถูกดำเนินคดี และเราจะระบุชื่อให้เครดิตหากคุณต้องการ ไม่มีเงินรางวัล และเราขอแจ้งให้ชัดเจนแทนที่จะทำให้เข้าใจเป็นอย่างอื่น
บริการนี้ออกแบบมาให้เก็บข้อมูลไว้น้อยมาก: ไม่มีบัญชี ไม่มีรหัสผ่าน ไม่มีข้อมูลการชำระเงิน ไม่มีการบันทึกสาย ไม่มีรายชื่อผู้ติดต่อ และไม่มีข้อมูลตำแหน่งที่ตั้ง นี่คือมาตรการควบคุมความปลอดภัยที่ทำหน้าที่หลัก
คำถามที่พบบ่อย
ฉันจะแจ้งช่องโหว่ด้านความปลอดภัยให้ Telvio ได้อย่างไร
ส่งอีเมลไปที่ [email protected] โดยใช้หัวข้อ Security vulnerability พร้อมอธิบายสิ่งที่คุณพบ ตำแหน่งที่พบ และขั้นตอนในการทำให้เกิดปัญหาซ้ำ เราตั้งเป้าที่จะตอบรับภายในห้าวันทำการ และขอเวลาอย่างเหมาะสมเพื่อแก้ไขปัญหาก่อนที่จะมีการเผยแพร่
Telvio มีโครงการ Bug Bounty หรือไม่
ไม่มี ไม่มีโครงการให้รางวัลเป็นเงิน เรารับรองว่าจะมีบุคคลตอบรับเรื่อง จะประเมินอย่างตรงไปตรงมา ให้เครดิตหากคุณต้องการ และจะไม่ดำเนินการทางกฎหมายต่อการวิจัยโดยสุจริตที่อยู่ภายในขอบเขต
Telvio จะดำเนินการทางกฎหมายกับนักวิจัยด้านความปลอดภัยหรือไม่
ไม่ดำเนินการ หากเป็นการวิจัยโดยสุจริตและอยู่ภายในขอบเขตที่เผยแพร่ไว้ เราจะไม่ดำเนินการหรือสนับสนุนการเรียกร้องใด ๆ ต่อนักวิจัยที่ปฏิบัติตามนโยบายนี้ และหลีกเลี่ยงการเข้าถึงข้อมูลของผู้อื่นหรือทำให้บริการเสื่อมประสิทธิภาพ
หากระบบของ Telvio ถูกเจาะ ข้อมูลใดอาจถูกเปิดเผย
ตัวระบุการติดตั้งแบบไม่ระบุตัวตนซึ่งมียอดเครดิตอยู่ บันทึกการโทรในลักษณะเดียวกับข้อมูลในใบแจ้งค่าโทรศัพท์ ตัวระบุใบเสร็จการซื้อ และข้อมูลทางเทคนิค รวมถึงที่อยู่ IP ไม่มีชื่อ ที่อยู่อีเมล หมายเลขโทรศัพท์ รหัสผ่าน รายละเอียดการชำระเงิน บันทึกเสียงการโทร รายชื่อผู้ติดต่อ หรือข้อมูลตำแหน่งที่ตั้งที่จะถูกเปิดเผยได้
การโทรผ่าน Telvio มีการเข้ารหัสหรือไม่
สัญญาณการโทรและเสียงจะถูกเข้ารหัสระหว่างการส่ง เช่นเดียวกับการรับส่งข้อมูลทั้งหมดระหว่างแอปกับเซิร์ฟเวอร์ ช่วงสุดท้ายของการโทรไปยังหมายเลขโทรศัพท์ทั่วไปจะดำเนินการผ่านเครือข่ายโทรศัพท์แบบดั้งเดิม ซึ่งอยู่นอกเหนือการควบคุมของแอปและไม่ได้เข้ารหัสตั้งแต่ต้นทางถึงปลายทาง — บริการทุกแห่งที่โทรไปยังโทรศัพท์จริงก็เป็นเช่นเดียวกัน
ทำไม Telvio จึงไม่มีรหัสผ่าน
เพราะไม่มีบัญชีผู้ใช้ ไม่มีการลงทะเบียนสิ่งใด จึงไม่มีข้อมูลรับรองที่ต้องปกป้อง และไม่มีสิ่งใดให้โจมตีด้วยการยัดข้อมูลรับรอง ตัวระบุการติดตั้งทำหน้าที่เป็นโทเคนสำหรับผู้ถือเพื่อใช้กับยอดเครดิต นั่นจึงเป็นเหตุผลที่การเข้าถึงอุปกรณ์โดยมิชอบถือว่าอยู่นอกขอบเขต
ฉันควรรอนานเท่าใดก่อนเผยแพร่ช่องโหว่
นานพอที่จะพัฒนาและเผยแพร่การแก้ไขได้ ซึ่งสำหรับแอปมือถือจะรวมรอบการตรวจสอบของ App Store ที่เราไม่สามารถควบคุมได้ เราจะแจ้งกรอบเวลาที่คาดไว้ในคำตอบแรก และจะแจ้งอย่างตรงไปตรงมาหากเกิดความล่าช้า แทนที่จะปล่อยให้เส้นตายผ่านไปโดยไม่ชี้แจง
Telvio จะแจ้งฉันหรือไม่เมื่อแก้ไขปัญหาที่รายงานแล้ว
แจ้ง เราจะไม่ปิดรายงานโดยไม่แจ้งให้ทราบ คำตอบแรกจะยืนยันว่าเราได้ทำให้ปัญหาเกิดขึ้นซ้ำแล้วพร้อมกรอบเวลาโดยประมาณ ขอถามคำถามเดียวที่จำเป็นต่อการทำให้ปัญหาเกิดขึ้นซ้ำ หรืออธิบายเหตุผลที่เราไม่ถือว่านี่เป็นช่องโหว่