Sicherheit
Eine Schwachstelle melden
Schick sie an info@termiyo.com. Darunter steht, was danach passiert.
Im Geltungsbereich
Die Termiyo-Desktop-Anwendung auf macOS, Windows und Linux; der Sync-Server und seine API; und termiyo.com selbst.
Was uns am meisten interessiert, in dieser Reihenfolge: alles, was Tresorinhalte ohne das Master-Passwort offenlegt; alles, womit ein kompromittierter Renderer das Netzwerk oder das Dateisystem erreicht; alles, was die Prüfung des Host-Schlüssels schwächt; und alles, wodurch Zugangsdaten unverschlüsselt auf die Platte oder in ein Log geschrieben werden.
Außerhalb des Geltungsbereichs
Funde, die voraussetzen, dass ein Angreifer deine entsperrte Maschine und dein Master-Passwort schon hat. Fehlende Security-Header auf statischen Marketingseiten ohne authentifizierte Inhalte. Ausgabe automatischer Scanner ohne gezeigte Auswirkung. Denial of Service durch Masse.
Social Engineering gegen unsere Leute oder unsere Nutzer, und alles, was den Dienst für andere verschlechtert, ist nicht im Geltungsbereich und nicht vom Safe Harbour unten gedeckt.
Was zu erwarten ist
Wir bestätigen den Eingang innerhalb von zwei Werktagen. Innerhalb von zehn Werktagen sagen wir dir, ob wir es reproduziert haben, für wie schwer wir es halten und wann wir etwa mit einer Behebung rechnen.
Wir betreiben kein bezahltes Bounty-Programm. Wir nennen dich namentlich in den Release Notes, außer du möchtest das nicht.
Wir bitten um neunzig Tage vor der Veröffentlichung und würden lieber gemeinsam veröffentlichen. Wenn wir aufhören zu antworten: veröffentliche — ein Anbieter, der nicht mehr antwortet, hat diese Bitte verspielt.
Safe Harbour
Wenn du dich in gutem Glauben an diese Richtlinie hältst, gehen wir wegen deiner Forschung nicht rechtlich gegen dich vor, und wir sagen das jedem, der fragt.
Guter Glaube heißt: teste gegen deine eigenen Konten und deine eigenen Daten, hör auf, sobald du einen Fund bestätigt hast, statt weiter zu erkunden, greife nie auf Daten anderer zu und verändere sie nicht, und sag es uns, bevor du es jemand anderem sagst.
Klausel 4 der Lizenz erlaubt Reverse Engineering der Anwendung zur Überprüfung ihrer Sicherheitseigenschaften bereits. Ein Werkzeug, das darum bittet, deine Zugangsdaten zu halten, hat kein Recht darauf, unprüfbar zu sein.
Maschinenlesbar
Auf diese Richtlinie verweist /.well-known/security.txt, gemäß RFC 9116.