Lumaktaw sa pangunahing content
Patakaran

Pag-uulat ng kahinaan sa seguridad

Kung may natuklasan kang kahinaan sa aming app, mga server o website na ito, gusto naming malaman ang tungkol dito at hindi ka namin ituturing na kalaban dahil ipinaalam mo ito sa amin.

  • Mag-ulat sa isang address
  • Walang legal na aksyon para sa pananaliksik nang may mabuting hangarin
  • Kinikilala sa loob ng 5 araw ng trabaho

Paano mag-ulat

Mag-email sa [email protected] na may subject na kahinaan sa seguridad. Ilarawan kung ano ang natuklasan mo, kung saan ito matatagpuan, at ang mga hakbang para ma-reproduce ito. Kung makatutulong ang isang proof of concept, isama ito; kung may kinalaman ito sa data ng ibang tao, ilarawan na lang ito sa halip na ipadala.

Layunin naming kumpirmahin ang pagtanggap sa loob ng limang araw ng trabaho. Hinihiling namin na bigyan ninyo kami ng sapat na panahon para ayusin ang isyu bago ito i-publish, at iwasan ang pag-access sa data ng ibang tao, pagpapabagal o pagpalya ng serbisyo, o pagkilos sa paraang makapipinsala sa isang user.

May bisa mula noong

Ang aming mga pangako

  • Pagkilala sa loob ng limang araw ng trabaho, mula sa isang tao at hindi automated reply.
  • Tapat na pagsusuri. Kung sa tingin namin ay hindi kahinaan ang isang report, ipapaliwanag namin kung bakit sa halip na tahimik itong isara. Kung sumasang-ayon kami, sasabihin namin nang humigit-kumulang kung kailan namin inaasahang maaayos ito.
  • Walang legal na aksyon para sa pananaliksik na isinagawa nang may mabuting hangarin at pasok sa saklaw sa ibaba. Hindi kami magsasagawa o susuporta sa claim laban sa isang researcher na sumusunod sa policy na ito, at ituturing namin ang isang report bilang ambag sa halip na pag-atake.
  • Pagkilala kung gusto mo. Kikilalanin ka namin gamit ang pangalan o handle na pipiliin mo kapag nailabas na ang fix, at hindi namin babanggitin ang pangalan mo kung mas gusto mong manatiling anonymous.
  • Pagiging kumpidensiyal. Hindi namin ibabahagi ang iyong identity sa sinuman sa labas ng kumpanya nang wala ang iyong pagsang-ayon, maliban kung legal kaming mapipilitang gawin ito.
  • Ang hindi namin maiaalok: bayad na bug bounty. Maliit na kumpanya kami at wala kaming reward programme. Mas gusto naming sabihin ito nang malinaw kaysa magpahiwatig ng iba.

Saklaw

Kasama sa saklaw: ang mobile applications ng Telvio, ang API at mga server na kinokontak ng mga ito, at ang website na ito. Partikular naming interesado sa anumang maaaring maglantad ng call records, credit balance o installation identifier ng isang user, magpahintulot ng mga tawag na ipinapasa sa gastos ng ibang tao, o magpabago sa numerong ipinapakita sa isang tawag.

Hindi kasama sa saklaw: mga finding mula sa automated scanner na walang ipinakitang impact; mga nawawalang security header na walang maaaring i-exploit na epekto; anumang nangangailangan ng pisikal na access sa isang unlocked device; social engineering sa aming staff o users; denial of service; mga issue sa third-party services na ginagamit namin, na dapat direktang i-report sa mga serbisyong iyon; at mga report tungkol sa kawalan ng isang feature — gaya ng rate limit na dapat sana ay mas mahigpit o option na hindi namin inaalok — sa halip na depekto sa isang feature na mayroon.

Huwag mag-test sa paraang makaaapekto sa ibang tao. Huwag mag-access, magbago o mag-delete ng data na hindi sa iyo, huwag pababain ang kalidad ng serbisyo para sa users, huwag tumawag gamit ang gastos ng ibang user para lang mapatunayan na kaya mo, at huwag gumamit ng automated tooling sa dami na maituturing nang denial-of-service test. Kung kailangan mo ng account o credit para magpakita ng isang bagay, magsabi ka at aayusin namin ito.

Paano nililimitahan ng serbisyo ang maaaring malantad ng isang breach

Ang pinakamabisang security control na magagamit ng isang consumer service ay ang hindi paghawak sa data sa simula pa lang, at iyon ang pangunahing ginagamit dito. Walang registration, kaya walang user database: walang pangalan, email address, phone number at password na maaaring manakaw, at walang maaaring atakehin ng credential stuffing dahil walang credentials.

Ganap na pinoproseso ng Apple at Google ang payment. Hindi kami kailanman tumatanggap ng card number, expiry date, billing address o anumang iba pang payment credential — signed receipt identifier lang. Hindi maaaring malantad ng isang compromise sa aming systems ang isang payment instrument dahil wala kaming iniimbak na ganoon.

Hindi kailanman nire-record ang call audio. Ipinapadala ito sa encrypted na anyo habang tumatagal ang tawag at hindi na umiiral sa anumang anyo pagkatapos. Hindi kailanman ina-upload ang contact lists: kung bibigyan ng contacts access ang app, binabasa ang listahan sa device para makapili ng numero, at nananatili ito roon. Hindi kailanman kinokolekta ang precise location.

Ang mga umiiral, at samakatuwid ay maaaring malantad ng isang breach, ay tapat na nakasaad sa privacy policy: isang anonymous installation identifier na may hawak na balance, call records na katulad ng nasa isang phone bill, purchase receipt identifiers, at technical data kabilang ang IP addresses. Encrypted habang ipinapadala ang call signalling at audio, gayundin ang lahat ng traffic sa pagitan ng app at aming servers, at limitado sa mga taong kailangang mag-access ng call records para patakbuhin ang serbisyo ang access dito.

Mga tanong tungkol sa security na hindi vulnerabilities

May tatlong bagay na regular na nire-report kahit gumagana ang mga ito ayon sa layunin, at makatutulong sa lahat na sabihin ito rito.

Iisang numero ang ipinapakita sa bawat tawag. Sinasadya ito, nakapaskil sa sarili nitong page, at kabaligtaran ng caller ID weakness: walang paraan ang app na magpakita ng ibang numero, at ito ang katangiang dahilan kung bakit hindi ito magagamit sa impersonation na pinagbabatayan ng karamihan sa telephone fraud.

Walang login, at hindi ito nawawalang authentication control. Walang account na kailangang i-authenticate. Bearer token para sa credit balance ang installation identifier at ganoon ito itinuturing; maaaring gastusin ng sinumang makabasa nito mula sa isang device ang balance na iyon, kaya hindi ito ipinapakita maliban sa settings at hindi kasama sa saklaw ang device compromise.

Hindi makatatanggap ng mga tawag o mensahe ang app. Ang report na hindi authenticated ang inbound calls ay report tungkol sa isang capability na hindi umiiral. Walang inbound path.

Ang nilalaman ng isang kapaki-pakinabang na report

Wala sa mga ito ang kinakailangan at lahat ng ito ay nakapagpapaikli ng palitan ng mensahe. Ang report na maaari naming i-reproduce ay report na maaari naming ayusin; ang report na hindi namin ma-reproduce ay nagiging pag-uusap, at mas mabagal ang mga pag-uusap para sa lahat, kabilang ang taong nakahanap ng problema.

  • Kung saan ito nangyayari — ang app at version nito, isang API endpoint, o isang URL sa website na ito. Magkakaiba ang internal na may-ari ng tatlo at agad na naipapasa ang report kapag alam kung alin dito ang sangkot.
  • Ang ginawa mo, ayon sa pagkakasunod-sunod. Ang mga hakbang na susundan ng ibang tao para makita ang parehong bagay. Pinakamainam ang sequence ng mga request; ayos lang ang paglalarawan sa anyo ng problema.
  • Ang nakita mo, at ang inaasahan mong mangyari sa halip. Ito ang bahaging nagtatangi sa isang finding mula sa opinyon ng scanner.
  • Ang maaaring gawin dito ng isang attacker. Hindi ito kahilingan para sa buong exploit chain — isang pangungusap tungkol sa makatotohanang epekto, na siyang batayan kung gaano ito kabilis aayusin.
  • Kung gusto mong kilalanin ka, at kung sa ilalim ng anong pangalan o handle. Gagamitin namin ang anumang sabihin mo, kabilang ang wala.
  • Hindi data ng ibang tao. Kung sangkot sa finding mo ang records ng ibang tao, ilarawan mo na lang ito sa halip na ipadala. Hindi namin ito gusto at hindi mo dapat hawak ang mga iyon.

Ano ang mangyayari pagkatapos mong ipadala ito

Babasa nito ang isang tao at sasagot sa loob ng limang araw ng trabaho, at karaniwan ay mas maaga. Sa unang reply, sasabihin kung na-reproduce namin ito at kung kailan ito humigit-kumulang maaayos, o itatanong ang isang bagay na kailangan namin para ma-reproduce ito, o ipapaliwanag kung bakit hindi namin ito itinuturing na vulnerability. Hindi kami tahimik na nagsasara ng mga report, at hindi kami nagpapadala ng automated acknowledgement na susundan ng wala nang iba.

Para sa anumang may tunay na impact, ilalabas ang fix at sasabihin namin sa iyo na nailabas na ito. Hihingi kami ng makatuwirang panahon bago ang publication — sapat para maayos at mailabas ang fix, na para sa mobile app ay kasama ang app store review cycle na wala sa aming kontrol — at tapat naming sasabihin kung mas matagal ito kaysa karaniwan sa halip na hayaang lumipas nang tahimik ang deadline.

Kung hindi kami sumasang-ayon sa iyo, sasabihin namin ito at ipapaliwanag kung bakit, at malaya kang i-publish ang hindi pagkakasundong iyon. Ang disclosure policy na gumagana lang kapag sumasang-ayon ang researcher sa vendor ay hindi policy.

Sa madaling sabi

Mag-email sa [email protected] na may subject na “Kahinaan sa seguridad”, at ilarawan kung ano ang natuklasan mo at kung paano ito mai-reproduce. Makakatanggap ka ng kumpirmasyon sa loob ng limang araw ng trabaho, mula sa isang tao.

Ang pananaliksik na isinasagawa nang may mabuting hangarin at pasok sa saklaw sa itaas ay hindi hahantong sa legal na aksyon, at bibigyan ka namin ng credit kung gusto mo. Walang bayad para sa ganitong ulat, at mas mabuting sabihin namin ito nang malinaw kaysa magpahiwatig ng iba.

Dinisenyo ang serbisyo para kakaunti lang ang kailangang itago: walang account, password, detalye ng bayad, recording ng tawag, listahan ng contact, o lokasyon. Iyan ang security control na gumagawa ng karamihan sa trabaho.

Mga madalas itanong

Paano ako magre-report ng security vulnerability sa Telvio?

Mag-email sa [email protected] gamit ang subject na Security vulnerability. Ilarawan kung ano ang nakita mo, kung saan ito nangyari, at ang mga hakbang para ma-reproduce ito. Layunin naming kumpirmahin ang pagtanggap sa loob ng limang araw ng trabaho at humihingi kami ng sapat na panahon para ayusin ang isyu bago ito i-publish.

May bug bounty programme ba ang Telvio?

Wala. Walang paid reward programme. Nangangako kami ng kumpirmasyon mula sa isang tao, tapat na pagsusuri, pagkilala kung gusto mo nito, at walang legal na aksyon para sa good-faith research na nasa loob ng saklaw.

Magsasagawa ba ng legal na aksyon ang Telvio laban sa isang security researcher?

Hindi para sa good-faith research na isinagawa sa loob ng naka-publish na saklaw. Hindi kami magsasagawa o susuporta ng claim laban sa researcher na sumusunod sa policy na ito at umiiwas sa pag-access sa data ng ibang tao o sa pagpapahina ng serbisyo.

Ano ang maaaring malantad kung mapasok ang mga system ng Telvio?

Isang anonymous installation identifier na may credit balance, mga call record na katulad ng nasa phone bill, mga purchase receipt identifier, at technical data kabilang ang IP addresses. Walang names, email addresses, phone numbers, passwords, payment details, call recordings, contact lists o location data na maaaring malantad.

Naka-encrypt ba ang mga tawag sa Telvio?

Naka-encrypt habang ipinapadala ang call signalling at audio, pati ang lahat ng traffic sa pagitan ng app at ng mga server. Ang huling bahagi ng anumang tawag patungo sa ordinaryong phone number ay dinadala ng traditional telephone network, na wala sa kontrol ng app at hindi naka-encrypt end to end — totoo ito sa bawat serbisyong tumatawag sa totoong phone.

Bakit walang password ang Telvio?

Dahil walang account. Walang nirerehistro, kaya walang credential na kailangang protektahan at walang credential na maaaring atakihin sa pamamagitan ng credential stuffing. Ang installation identifier ang nagsisilbing bearer token para sa credit balance, kaya itinuturing na hindi saklaw ang pagkaka-compromise ng device.

Gaano katagal ako dapat maghintay bago mag-publish ng vulnerability?

Sapat na katagal para mabuo at mai-release ang fix. Para sa mobile app, kasama rito ang app store review cycle na hindi namin kontrolado. Sasabihin namin ang inaasahan naming timeline sa unang reply at tapat naming ipapaalam kung maantala ito, sa halip na hayaang lumampas ang deadline nang walang paliwanag.

Sasabihin ba sa akin ng Telvio kapag naayos na ang nai-report na isyu?

Oo. Hindi namin tahimik na isinasara ang mga report. Sa unang reply, maaaring kumpirmahin naming na-reproduce namin ang isyu at magbigay ng tinatayang timeline, itanong ang isang impormasyong kailangan para ma-reproduce ito, o ipaliwanag kung bakit hindi namin ito itinuturing na vulnerability.

1 libreng minutoWalang account, walang cardTumawag nang libre