Повідомлення про вразливість системи безпеки
Якщо ви виявили вразливість у нашому застосунку, на серверах або цьому вебсайті, ми хочемо про це знати й не вважатимемо вас противником за таке повідомлення.
- Надішліть повідомлення на одну адресу
- Не вживаємо юридичних заходів за добросовісне дослідження
- Підтвердження протягом 5 робочих днів
Як повідомити
Надішліть електронний лист на адресу [email protected] із темою Security vulnerability. Опишіть, що саме ви виявили, де це сталося та які кроки потрібні для відтворення проблеми. Якщо корисним буде підтвердження концепції, додайте його; якщо воно містить дані, що належать іншій особі, опишіть його, а не надсилайте.
Ми прагнемо підтвердити отримання повідомлення протягом п’яти робочих днів. Просимо надати нам розумний строк для виправлення проблеми до її публікації та не отримувати доступу до даних інших людей, не погіршувати роботу сервісу й не діяти так, щоб завдати шкоди користувачеві.
Чинний з
Що ми зобов’язуємося робити
- Підтверджувати отримання протягом п’яти робочих днів — відповідь надаватиме людина, а не автоматична система.
- Надавати чесну оцінку. Якщо ми вважаємо, що повідомлення не стосується вразливості, то пояснимо чому, а не просто мовчки його закриємо. Якщо ми погодимося, то приблизно повідомимо, коли очікуємо виправити проблему.
- Не вживати юридичних заходів проти добросовісних досліджень, проведених у межах, описаних нижче. Ми не переслідуватимемо дослідника, який дотримується цієї політики, і не підтримуватимемо позов проти нього. Ми розглядатимемо повідомлення як внесок, а не як атаку.
- Зазначати авторство, якщо ви цього хочете. Коли виправлення буде випущено, ми вкажемо ваше ім’я або псевдонім на ваш вибір і не називатимемо вас, якщо ви волієте залишитися анонімними.
- Конфіденційність. Ми не передаватимемо вашу особу нікому за межами компанії без вашої згоди, якщо тільки цього не вимагатиме закон.
- Чого ми не можемо запропонувати: оплачуваної програми пошуку помилок. Ми невелика компанія й не маємо програми винагород. Ми воліємо прямо про це сказати, а не створювати інше враження.
Обсяг
У межах: мобільні застосунки Telvio, API та сервери, з якими вони взаємодіють, а також цей вебсайт. Нас особливо цікавить усе, що може розкрити історію дзвінків користувача, баланс коштів або ідентифікатор інсталяції, дозволити здійснювати дзвінки за рахунок іншої особи або змінювати номер, який відображається під час дзвінка.
Поза межами: результати автоматизованих сканерів без продемонстрованого впливу; відсутні заголовки безпеки без наслідків, які можна використати; усе, що потребує фізичного доступу до розблокованого пристрою; соціальна інженерія щодо наших працівників або користувачів; відмова в обслуговуванні; проблеми у сторонніх сервісах, якими ми користуємося, — про них слід повідомляти безпосередньо власникам цих сервісів; а також повідомлення про відсутність функції — наприклад, про ліміт швидкості, який міг би бути суворішим, або опцію, якої ми не пропонуємо, — замість дефекту наявної функції.
Будь ласка, не проводьте тестування так, щоб воно впливало на інших людей. Не отримуйте доступу до чужих даних, не змінюйте й не видаляйте їх, не погіршуйте роботу сервісу для користувачів, не здійснюйте дзвінки за рахунок іншого користувача, щоб довести таку можливість, і не використовуйте автоматизовані інструменти з інтенсивністю, що фактично є тестом на відмову в обслуговуванні. Якщо для демонстрації вам потрібен обліковий запис або кошти, попросіть нас — ми це організуємо.
Як сервіс обмежує обсяг даних, які може розкрити порушення безпеки
Найефективніший засіб захисту даних у споживчому сервісі — не зберігати їх із самого початку, і саме цей принцип тут є основним. Реєстрації немає, тому немає й бази даних користувачів: не існує імен, електронних адрес, номерів телефонів чи паролів, які можна було б викрасти. Також немає облікових даних, проти яких можна було б здійснити атаку підбором викрадених паролів.
Платежі повністю обробляють Apple і Google. Ми ніколи не отримуємо номер картки, термін її дії, платіжну адресу чи будь-які інші платіжні дані — лише ідентифікатор підписаного чека. Компрометація наших систем не могла б розкрити платіжний інструмент, оскільки жоден такий інструмент у нас не зберігається.
Аудіо дзвінків ніколи не записується. Воно передається в зашифрованому вигляді протягом дзвінка і після цього не існує в жодній формі. Контактні списки ніколи не завантажуються: якщо застосунку надано доступ до контактів, список читається на пристрої, щоб можна було вибрати номер, і залишається там. Точне місцезнаходження ніколи не збирається.
Що саме існує і що, відповідно, може розкрити порушення безпеки, чесно описано в політиці конфіденційності: анонімний ідентифікатор інсталяції, пов’язаний із балансом коштів, записи дзвінків на кшталт тих, що містить рахунок за телефон, ідентифікатори платіжних чеків і технічні дані, зокрема IP-адреси. Сигналізація дзвінків і аудіо шифруються під час передавання, як і весь трафік між застосунком і нашими серверами, а доступ до записів дзвінків мають лише працівники, яким він потрібен для роботи сервісу.
Питання безпеки, які не є вразливостями
Нам регулярно повідомляють про три речі, які працюють саме так, як задумано, тож варто одразу пояснити їх тут і заощадити час усім.
Кожен дзвінок відображає один і той самий номер. Це зроблено навмисно, описано на окремій сторінці і є протилежністю слабкому захисту ідентифікатора абонента: застосунок не дає змоги показати жоден інший номер. Саме завдяки цій властивості його неможливо використовувати для видавання себе за іншу особу, на якому ґрунтується більшість телефонного шахрайства.
Входу в систему немає, і це не означає відсутність механізму автентифікації. Немає облікового запису, до якого потрібно було б автентифікуватися. Ідентифікатор інсталяції є токеном доступу до балансу коштів і саме так обробляється; будь-хто, хто зможе прочитати його на пристрої, зможе витратити цей баланс. Саме тому він не відображається поза налаштуваннями, а компрометація пристрою не входить до обсягу.
Застосунок не може приймати дзвінки або повідомлення. Повідомлення про відсутність автентифікації вхідних дзвінків стосується можливості, якої не існує. Шляху для вхідних дзвінків узагалі немає.
Що містить корисне повідомлення
Нічого з цього не є обов’язковим, але все це скорочує обмін повідомленнями. Повідомлення, яке ми можемо відтворити, ми можемо виправити; повідомлення, яке ми не можемо відтворити, перетворюється на обговорення, а обговорення повільніше для всіх, зокрема для людини, яка виявила проблему.
- Де це відбувається — у застосунку та його версії, у кінцевій точці API або за URL-адресою на цьому вебсайті. За ці три напрямки всередині компанії відповідають різні люди, і знання, до якого з них належить проблема, одразу спрямовує повідомлення за адресою.
- Що ви робили, у якій послідовності. Кроки, які має виконати інша людина, щоб побачити те саме. Найкраще навести послідовність запитів, але достатньо й опису суті проблеми.
- Що ви побачили та що очікували побачити натомість. Саме це відрізняє виявлену проблему від припущення сканера.
- Що з цим міг би зробити зловмисник. Не потрібно вимагати повного ланцюжка експлуатації — достатньо речення про реалістичні наслідки. Саме вони визначають, наскільки швидко проблему буде виправлено.
- Чи хочете ви, щоб вас зазначили, і під яким ім’ям або псевдонімом. Ми використаємо те, що ви вкажете, зокрема нічого.
- Не надсилайте чужі дані. Якщо ваше повідомлення стосується чиїхось записів, опишіть це замість того, щоб надсилати їх. Вони нам не потрібні, і вам не слід їх зберігати.
Що відбувається після надсилання повідомлення
Його прочитає людина й відповість протягом п’яти робочих днів, зазвичай раніше. У першій відповіді ми або повідомимо, що відтворили проблему, і приблизно зазначимо, коли її буде виправлено, або поставимо єдине запитання, потрібне для її відтворення, або пояснимо, чому не вважаємо її вразливістю. Ми не закриваємо повідомлення мовчки й не надсилаємо автоматичне підтвердження, після якого нічого не відбувається.
Для всього, що має реальний вплив, ми випустимо виправлення й повідомимо вам про це. Ми просимо надати розумний період до публікації — достатній для виправлення та випуску, що для мобільного застосунку включає перевірку в магазині застосунків, тривалість якої від нас не залежить. Якщо це займе більше часу, ніж зазвичай, ми чесно про це повідомимо, а не дозволимо мовчки минути встановленому терміну.
Якщо ми з вами не погоджуємося, то скажемо про це й пояснимо чому, а ви можете опублікувати цю незгоду. Політика розкриття інформації, яка працює лише тоді, коли дослідник погоджується з постачальником, не є політикою.
Підсумок
Надішліть листа на адресу [email protected] із темою “Вразливість системи безпеки”, опишіть, що ви виявили та як це відтворити. Людина підтвердить отримання протягом п’яти робочих днів.
Добросовісне дослідження в межах описаного вище не матиме юридичних наслідків, а за вашим бажанням ми вкажемо ваше ім’я. Грошової винагороди немає, і ми воліємо сказати про це прямо, а не створювати інше враження.
Сервіс спроєктовано так, щоб зберігати мінімум даних: жодних облікових записів, паролів, платіжних даних, записів дзвінків, списків контактів чи даних про місцезнаходження. Саме цей засіб безпеки робить більшу частину роботи.
Поширені запитання
Як повідомити Telvio про вразливість системи безпеки?
Напишіть на [email protected], указавши в темі «Security vulnerability», і опишіть, що саме ви виявили, де це сталося та які кроки відтворюють проблему. Ми прагнемо підтвердити отримання повідомлення протягом п’яти робочих днів і просимо надати розумний час для виправлення проблеми до її публікації.
Чи має Telvio програму винагород за виявлення помилок?
Ні. Платної програми винагород немає. Ми гарантуємо відповідь від конкретного співробітника, чесну оцінку, зазначення вашого імені за бажанням і відсутність юридичних дій за добросовісне дослідження в межах визначеної сфери.
Чи подасть Telvio до суду на дослідника безпеки?
Ні, якщо дослідження проведено добросовісно та в межах опублікованої сфери. Ми не будемо переслідувати дослідника й не підтримуватимемо позов проти нього, якщо він дотримується цієї політики, не отримує доступу до даних інших людей і не погіршує роботу сервісу.
До яких даних можна було б отримати доступ у разі зламу систем Telvio?
До анонімного ідентифікатора інсталяції з балансом кредитів, записів про дзвінки на кшталт тих, що містяться в телефонному рахунку, ідентифікаторів чеків про покупки та технічних даних, зокрема IP-адрес. Імен, адрес електронної пошти, номерів телефонів, паролів, платіжних даних, записів дзвінків, списків контактів або даних про місцезнаходження, які можна було б викрити, не існує.
Чи шифруються дзвінки Telvio?
Сигналізація дзвінків і аудіо шифруються під час передавання, як і весь трафік між застосунком і серверами. Остання ділянка будь-якого дзвінка на звичайний номер телефону проходить через традиційну телефонну мережу, яка не контролюється застосунком і не шифрується від кінця до кінця — це стосується кожного сервісу, що телефонує на звичайний номер.
Чому в Telvio немає пароля?
Тому що в ньому немає облікового запису. Нічого не реєструється, тож немає облікових даних, які потрібно захищати, і нічого, на що можна було б здійснити атаку підбором викрадених облікових даних. Ідентифікатор інсталяції діє як токен-носій для балансу кредитів, тому компрометація пристрою вважається такою, що не належить до сфери розгляду.
Скільки мені слід чекати перед публікацією інформації про вразливість?
Достатньо довго, щоб розробити й випустити виправлення. Для мобільного застосунку це також охоплює перевірку в магазині застосунків, на тривалість якої ми не можемо впливати. У першій відповіді ми повідомимо очікувані строки й чесно скажемо, якщо вони змістяться, замість того щоб дозволити строку минути без пояснень.
Чи повідомить Telvio мене, коли виявлену проблему буде виправлено?
Так. Ми не закриваємо повідомлення мовчки. У першій відповіді ми або підтвердимо, що відтворили проблему, і назвемо приблизні строки, або поставимо одне запитання, потрібне для її відтворення, або пояснимо, чому не вважаємо її вразливістю.