Seguridad
Informar de una vulnerabilidad
Envíalo a info@termiyo.com. Lo de abajo es lo que pasa después.
Dentro del alcance
La aplicación de escritorio Termiyo en macOS, Windows y Linux; el servidor de sincronización y su API; y termiyo.com en sí.
Lo que más nos importa, en orden: cualquier cosa que exponga el contenido de una bóveda sin la contraseña maestra, cualquier cosa que permita a un renderizador comprometido llegar a la red o al sistema de archivos, cualquier cosa que debilite la verificación de la clave del host, y cualquier cosa que haga que las credenciales se escriban sin cifrar en disco o en un registro.
Fuera del alcance
Hallazgos que exigen que el atacante ya tenga tu máquina desbloqueada y tu contraseña maestra. Cabeceras de seguridad ausentes en páginas de marketing estáticas sin contenido autenticado. Salida de escáneres automáticos sin impacto demostrado. Denegación de servicio por volumen.
La ingeniería social sobre nuestro personal o nuestros usuarios, y cualquier cosa que degrade el servicio para otra persona, están fuera del alcance y no las cubre el puerto seguro de abajo.
Qué esperar
Confirmamos la recepción en dos días laborables. En diez días laborables te decimos si lo hemos reproducido, qué gravedad le damos y aproximadamente cuándo esperamos una corrección.
No tenemos un programa de recompensas pagadas. Te acreditaremos por tu nombre en las notas de la versión, salvo que prefieras que no.
Pedimos noventa días antes de la divulgación pública, y preferiríamos publicar juntos. Si dejamos de responderte, publica: un proveedor que deja de contestar ha perdido el derecho a pedirlo.
Puerto seguro
Si haces un esfuerzo de buena fe por seguir esta política, no emprenderemos acciones legales contra ti por tu investigación, y lo diremos a quien pregunte.
Buena fe significa: prueba contra tus propias cuentas y tus propios datos, detente en cuanto hayas confirmado un hallazgo en lugar de seguir explorando, no accedas ni modifiques nunca los datos de nadie más, y avísanos antes de avisar a cualquier otro.
La cláusula 4 de la licencia ya permite la ingeniería inversa de la aplicación para verificar sus propiedades de seguridad. Una herramienta que pide guardar tus credenciales no tiene derecho a ser inexaminable.
Legible por máquinas
Esta política está referenciada desde /.well-known/security.txt, conforme a RFC 9116.