Bỏ qua đến nội dung chính
Chính sách

Báo cáo lỗ hổng bảo mật

Nếu bạn phát hiện điểm yếu trong ứng dụng, máy chủ hoặc website này, chúng tôi muốn được biết và sẽ không xem bạn là đối thủ vì đã thông báo cho chúng tôi.

  • Báo cáo đến một địa chỉ
  • Không khởi kiện khi nghiên cứu với thiện chí
  • Phản hồi trong 5 ngày làm việc

Cách báo cáo

Gửi email đến [email protected] với tiêu đề Lỗ hổng bảo mật. Mô tả phát hiện của bạn, vị trí phát hiện và các bước để tái hiện vấn đề. Nếu bằng chứng khái niệm giúp làm rõ vấn đề, hãy đính kèm; nếu vấn đề liên quan đến dữ liệu của người khác, hãy mô tả thay vì gửi dữ liệu đó.

Chúng tôi cố gắng xác nhận đã nhận thông tin trong vòng năm ngày làm việc. Vui lòng cho chúng tôi một khoảng thời gian hợp lý để khắc phục vấn đề trước khi công bố, đồng thời tránh truy cập dữ liệu của người khác, làm suy giảm dịch vụ hoặc hành động theo cách có thể gây hại cho người dùng.

Có hiệu lực từ

Những gì chúng tôi cam kết

  • Phản hồi xác nhận trong vòng năm ngày làm việc, từ một người chứ không phải thư trả lời tự động.
  • Đánh giá trung thực. Nếu cho rằng một báo cáo không mô tả lỗ hổng, chúng tôi sẽ giải thích lý do thay vì âm thầm đóng báo cáo. Nếu đồng ý, chúng tôi sẽ cho bạn biết khoảng thời gian dự kiến khắc phục.
  • Không có hành động pháp lý đối với hoạt động nghiên cứu thiện chí được thực hiện trong phạm vi dưới đây. Chúng tôi sẽ không theo đuổi hoặc hỗ trợ khiếu nại chống lại nhà nghiên cứu tuân thủ chính sách này, và sẽ xem báo cáo là một đóng góp chứ không phải một cuộc tấn công.
  • Ghi nhận đóng góp nếu bạn muốn. Khi bản sửa lỗi được phát hành, chúng tôi sẽ ghi nhận bạn bằng tên hoặc biệt danh bạn chọn, và sẽ không nêu tên nếu bạn muốn giữ ẩn danh.
  • Bảo mật. Chúng tôi sẽ không chia sẻ danh tính của bạn với bất kỳ ai bên ngoài công ty nếu chưa được bạn đồng ý, trừ khi pháp luật buộc chúng tôi phải làm vậy.
  • Điều chúng tôi không thể cung cấp: tiền thưởng tìm lỗi. Đây là một công ty nhỏ và không có chương trình trao thưởng. Chúng tôi muốn nói rõ điều đó thay vì ngầm ám chỉ điều ngược lại.

Phạm vi

Trong phạm vi: các ứng dụng di động Telvio, API và máy chủ mà các ứng dụng này liên lạc, cùng với website này. Chúng tôi đặc biệt quan tâm đến mọi vấn đề có thể làm lộ lịch sử cuộc gọi, số dư tín dụng hoặc mã định danh cài đặt của người dùng, cho phép thực hiện cuộc gọi bằng chi phí của người khác, hoặc cho phép thay đổi số được hiển thị trong cuộc gọi.

Ngoài phạm vi: các phát hiện từ trình quét tự động nhưng không chứng minh được tác động; các tiêu đề bảo mật bị thiếu nhưng không gây hậu quả có thể khai thác; mọi vấn đề cần có quyền truy cập vật lý vào thiết bị đã mở khóa; kỹ thuật thao túng nhân viên hoặc người dùng của chúng tôi; tấn công từ chối dịch vụ; các vấn đề trong dịch vụ bên thứ ba mà chúng tôi sử dụng, cần được gửi trực tiếp đến các dịch vụ đó; và các báo cáo về việc thiếu một tính năng — chẳng hạn giới hạn tốc độ có thể chặt chẽ hơn, hoặc một tùy chọn chúng tôi không cung cấp — thay vì lỗi trong một tính năng đang tồn tại.

Vui lòng không kiểm thử theo cách ảnh hưởng đến người khác. Không truy cập, sửa đổi hoặc xóa dữ liệu không thuộc về bạn, không làm suy giảm dịch vụ đối với người dùng, không thực hiện cuộc gọi bằng chi phí của người dùng khác chỉ để chứng minh rằng bạn có thể làm vậy, và không sử dụng công cụ tự động với khối lượng tương đương một bài kiểm thử từ chối dịch vụ. Nếu cần tài khoản hoặc tín dụng để chứng minh một vấn đề, hãy yêu cầu và chúng tôi sẽ sắp xếp.

Cách dịch vụ giới hạn những gì một vụ xâm phạm có thể làm lộ

Biện pháp kiểm soát bảo mật hiệu quả nhất đối với một dịch vụ dành cho người tiêu dùng là ngay từ đầu không lưu trữ dữ liệu, và đó là biện pháp chính đang được sử dụng ở đây. Không có đăng ký, nên không có cơ sở dữ liệu người dùng: không tồn tại tên, địa chỉ email, số điện thoại hay mật khẩu nào để bị đánh cắp, và cũng không có thông tin xác thực nào để tấn công bằng cách thử hàng loạt thông tin đăng nhập.

Apple và Google xử lý toàn bộ việc thanh toán. Chúng tôi không bao giờ nhận số thẻ, ngày hết hạn, địa chỉ thanh toán hay bất kỳ thông tin xác thực thanh toán nào khác — chỉ nhận mã định danh biên lai đã ký. Việc hệ thống của chúng tôi bị xâm phạm cũng không thể làm lộ phương tiện thanh toán, vì không có phương tiện nào được lưu trữ.

Âm thanh cuộc gọi không bao giờ được ghi âm. Âm thanh được truyền dưới dạng mã hóa trong suốt thời gian cuộc gọi và sau đó không còn tồn tại dưới bất kỳ hình thức nào. Danh bạ không bao giờ được tải lên: nếu ứng dụng được cấp quyền truy cập danh bạ, danh sách sẽ được đọc trên thiết bị để chọn một số, và vẫn ở đó. Vị trí chính xác không bao giờ được thu thập.

Những gì thực sự tồn tại, và do đó những gì một vụ xâm phạm có thể làm lộ, được nêu trung thực trong chính sách quyền riêng tư: mã định danh cài đặt ẩn danh chứa số dư, lịch sử cuộc gọi tương tự thông tin trên hóa đơn điện thoại, mã định danh biên lai mua hàng và dữ liệu kỹ thuật, bao gồm địa chỉ IP. Tín hiệu cuộc gọi và âm thanh được mã hóa khi truyền, cũng như toàn bộ lưu lượng giữa ứng dụng và máy chủ của chúng tôi, đồng thời quyền truy cập lịch sử cuộc gọi chỉ được cấp cho những người cần dữ liệu đó để vận hành dịch vụ.

Những vấn đề bảo mật không phải là lỗ hổng

Có ba vấn đề thường xuyên được báo cáo nhưng thực tế đang hoạt động đúng như thiết kế, và nêu rõ chúng ở đây sẽ giúp mọi người tiết kiệm thời gian.

Mọi cuộc gọi đều hiển thị cùng một số. Đây là chủ ý, được công bố trên trang riêng, và hoàn toàn ngược lại với một điểm yếu của ID người gọi: ứng dụng không cung cấp cách nào để hiển thị số khác, và chính đặc tính này khiến ứng dụng không thể được sử dụng cho hành vi giả mạo mà phần lớn các vụ lừa đảo qua điện thoại phụ thuộc vào.

Không có đăng nhập, và đó không phải là thiếu cơ chế xác thực. Không có tài khoản nào để xác thực. Mã định danh cài đặt là token mang quyền đối với số dư tín dụng và được xử lý như vậy; bất kỳ ai có thể đọc mã này từ thiết bị đều có thể sử dụng số dư đó, vì thế mã không được hiển thị ngoài phần cài đặt và việc thiết bị bị xâm phạm nằm ngoài phạm vi.

Ứng dụng không thể nhận cuộc gọi hoặc tin nhắn. Báo cáo rằng các cuộc gọi đến không được xác thực là báo cáo về một khả năng không tồn tại. Hoàn toàn không có đường nhận cuộc gọi đến.

Một báo cáo hữu ích cần có gì

Không điều nào dưới đây là bắt buộc, nhưng tất cả đều giúp rút ngắn quá trình trao đổi. Báo cáo mà chúng tôi có thể tái hiện là báo cáo chúng tôi có thể khắc phục; báo cáo không thể tái hiện sẽ trở thành một cuộc trao đổi, và những cuộc trao đổi này chậm hơn đối với tất cả mọi người, kể cả người phát hiện vấn đề.

  • Vấn đề nằm ở đâu — ứng dụng và phiên bản ứng dụng, một điểm cuối API hoặc một URL trên website này. Ba loại này thuộc về các bộ phận khác nhau trong nội bộ, và biết vấn đề thuộc loại nào giúp chuyển báo cáo ngay đến đúng nơi.
  • Bạn đã làm gì, theo thứ tự. Các bước mà người khác có thể làm theo để thấy điều tương tự. Chuỗi yêu cầu là lý tưởng; mô tả dạng thức của vấn đề cũng được.
  • Bạn đã thấy gì và thực tế bạn mong đợi điều gì. Đây là phần giúp phân biệt một phát hiện thực tế với nhận định của trình quét.
  • Kẻ tấn công có thể làm gì với vấn đề đó. Không cần yêu cầu một chuỗi khai thác hoàn chỉnh — chỉ cần một câu về tác động thực tế, vì đó là yếu tố quyết định tốc độ khắc phục.
  • Bạn có muốn được ghi nhận hay không, và muốn dùng tên hoặc biệt danh nào. Chúng tôi sẽ dùng đúng thông tin bạn đưa ra, kể cả không dùng tên nào.
  • Không gửi dữ liệu của người khác. Nếu phát hiện của bạn liên quan đến bản ghi của người khác, hãy mô tả thay vì gửi chúng. Chúng tôi không muốn nhận dữ liệu đó và bạn cũng không nên giữ dữ liệu đó.

Điều gì xảy ra sau khi bạn gửi báo cáo

Một người sẽ đọc và phản hồi trong vòng năm ngày làm việc, thường là sớm hơn. Phản hồi đầu tiên sẽ cho biết chúng tôi đã tái hiện được vấn đề và khoảng thời gian dự kiến khắc phục, hoặc hỏi một câu hỏi cần thiết để chúng tôi tái hiện vấn đề, hoặc giải thích vì sao chúng tôi không cho rằng đó là một lỗ hổng. Chúng tôi không âm thầm đóng báo cáo, cũng không gửi phản hồi xác nhận tự động rồi để đó.

Đối với mọi vấn đề có tác động thực sự, bản sửa lỗi sẽ được phát hành và chúng tôi sẽ cho bạn biết. Chúng tôi đề nghị một khoảng thời gian hợp lý trước khi công bố — đủ dài để sửa và phát hành, trong đó ứng dụng di động còn phải trải qua quy trình xét duyệt của cửa hàng ứng dụng nằm ngoài tầm kiểm soát của chúng tôi — và sẽ thành thật cho bạn biết nếu việc đó mất nhiều thời gian hơn bình thường, thay vì để thời hạn trôi qua trong im lặng.

Nếu không đồng ý với bạn, chúng tôi sẽ nói rõ và giải thích lý do, đồng thời bạn hoàn toàn có thể công bố sự bất đồng đó. Một chính sách công bố chỉ hoạt động khi nhà nghiên cứu đồng ý với nhà cung cấp thì không phải là một chính sách.

Tóm lại

Gửi email đến [email protected] với tiêu đề “Security vulnerability”, mô tả điều bạn phát hiện và cách tái hiện. Bạn sẽ nhận được xác nhận từ một người trong vòng năm ngày làm việc.

Nghiên cứu thiện chí trong phạm vi nêu trên sẽ không bị áp dụng biện pháp pháp lý, và chúng tôi sẽ ghi nhận đóng góp của bạn nếu bạn muốn. Không có tiền thưởng, và chúng tôi muốn nói rõ điều đó thay vì khiến bạn hiểu ngược lại.

Dịch vụ được thiết kế để lưu trữ rất ít dữ liệu: không tài khoản, không mật khẩu, không thông tin thanh toán, không bản ghi cuộc gọi, không danh sách liên hệ và không vị trí. Đây là biện pháp kiểm soát bảo mật thực hiện phần lớn công việc.

Các câu hỏi thường gặp

Tôi báo cáo lỗ hổng bảo mật cho Telvio như thế nào?

Gửi email đến [email protected] với tiêu đề Lỗ hổng bảo mật, mô tả bạn đã phát hiện điều gì, ở đâu và các bước để tái hiện. Chúng tôi cố gắng xác nhận đã nhận thông tin trong vòng năm ngày làm việc và đề nghị có khoảng thời gian hợp lý để khắc phục trước khi vấn đề được công bố.

Telvio có chương trình tiền thưởng phát hiện lỗi không?

Không. Chúng tôi không có chương trình trao thưởng bằng tiền. Chúng tôi cam kết sẽ có người xác nhận đã nhận thông tin, đánh giá trung thực, ghi nhận đóng góp nếu bạn muốn và không có hành động pháp lý đối với hoạt động nghiên cứu thiện chí trong phạm vi quy định.

Telvio có khởi kiện nhà nghiên cứu bảo mật không?

Không, nếu đó là hoạt động nghiên cứu thiện chí được thực hiện trong phạm vi đã công bố. Chúng tôi sẽ không theo đuổi hoặc hỗ trợ khiếu kiện đối với nhà nghiên cứu tuân thủ chính sách này và không truy cập dữ liệu của người khác hoặc làm suy giảm dịch vụ.

Một vụ xâm nhập vào hệ thống Telvio có thể làm lộ những gì?

Một mã định danh cài đặt ẩn danh chứa số dư tín dụng, bản ghi cuộc gọi giống như thông tin trên hóa đơn điện thoại, mã định danh biên lai mua hàng và dữ liệu kỹ thuật, bao gồm địa chỉ IP. Không có tên, địa chỉ email, số điện thoại, mật khẩu, thông tin thanh toán, bản ghi âm cuộc gọi, danh sách liên hệ hay dữ liệu vị trí nào tồn tại để bị làm lộ.

Các cuộc gọi Telvio có được mã hóa không?

Tín hiệu cuộc gọi và âm thanh được mã hóa khi truyền, cũng như mọi lưu lượng giữa ứng dụng và máy chủ. Chặng cuối của mọi cuộc gọi đến số điện thoại thông thường được thực hiện qua mạng điện thoại truyền thống, nằm ngoài quyền kiểm soát của ứng dụng và không được mã hóa đầu cuối — điều này đúng với mọi dịch vụ gọi đến một số điện thoại thực.

Tại sao Telvio không có mật khẩu?

Vì Telvio không có tài khoản. Không có thông tin nào được đăng ký, nên không có thông tin xác thực nào cần bảo vệ và cũng không có gì để tấn công bằng cách nhồi thông tin xác thực. Mã định danh cài đặt đóng vai trò là mã thông báo mang theo cho số dư tín dụng, đó là lý do việc thiết bị bị xâm nhập được xem là nằm ngoài phạm vi.

Tôi nên chờ bao lâu trước khi công bố một lỗ hổng?

Đủ lâu để xây dựng và phát hành bản sửa lỗi; với ứng dụng di động, khoảng thời gian này bao gồm cả chu kỳ xét duyệt trên cửa hàng ứng dụng mà chúng tôi không kiểm soát được. Chúng tôi sẽ cho bạn biết thời gian dự kiến trong phản hồi đầu tiên và thành thật thông báo nếu có chậm trễ, thay vì để thời hạn trôi qua mà không giải thích.

Telvio có cho tôi biết khi vấn đề được báo cáo đã được khắc phục không?

Có. Chúng tôi không âm thầm đóng các báo cáo. Phản hồi đầu tiên sẽ xác nhận rằng chúng tôi đã tái hiện vấn đề cùng thời gian dự kiến sơ bộ, hỏi câu hỏi duy nhất cần thiết để tái hiện vấn đề hoặc giải thích vì sao chúng tôi không xem đó là một lỗ hổng.

1 phút miễn phíKhông cần tài khoản, không cần thẻGọi miễn phí