Termiyo

Segurança

Relatar uma vulnerabilidade

Envie para info@termiyo.com. Abaixo está o que acontece depois.

No escopo

O aplicativo de desktop Termiyo no macOS, Windows e Linux; o servidor de sincronização e sua API; e o próprio termiyo.com.

O que mais nos importa, em ordem: qualquer coisa que exponha o conteúdo de um cofre sem a senha mestra, qualquer coisa que permita a um renderizador comprometido alcançar a rede ou o sistema de arquivos, qualquer coisa que enfraqueça a verificação da chave do host, e qualquer coisa que faça credenciais serem gravadas sem cifra em disco ou em um log.

Fora do escopo

Achados que exigem que o atacante já tenha a sua máquina desbloqueada e a sua senha mestra. Cabeçalhos de segurança ausentes em páginas de marketing estáticas sem conteúdo autenticado. Saída de scanner automático sem impacto demonstrado. Negação de serviço por volume.

Engenharia social sobre a nossa equipe ou os nossos usuários, e qualquer coisa que piore o serviço para outra pessoa, estão fora do escopo e não são cobertas pelo porto seguro abaixo.

O que esperar

Confirmamos o recebimento em dois dias úteis. Em dez dias úteis dizemos se reproduzimos, qual gravidade atribuímos e mais ou menos quando esperamos uma correção.

Não mantemos programa de recompensa paga. Vamos creditar o seu nome nas notas da versão, a menos que você prefira que não.

Pedimos noventa dias antes da divulgação pública, e preferiríamos publicar juntos. Se ficarmos em silêncio com você, publique — um fornecedor que para de responder perdeu o direito a esse pedido.

Porto seguro

Se você fizer um esforço de boa-fé para seguir esta política, não tomaremos medidas legais contra você pela sua pesquisa, e diremos isso a quem perguntar.

Boa-fé significa: teste contra as suas próprias contas e os seus próprios dados, pare tão logo tenha confirmado um achado em vez de explorar mais, nunca acesse nem modifique dados de outra pessoa, e avise-nos antes de avisar qualquer outro.

A cláusula 4 da licença já permite a engenharia reversa do aplicativo para verificar suas propriedades de segurança. Uma ferramenta que pede para guardar as suas credenciais não tem por que ser inexaminável.

Legível por máquina

Esta política é referenciada em /.well-known/security.txt, conforme a RFC 9116.