Termiyo

Безопасность

Сообщить об уязвимости

Присылайте на info@termiyo.com. Ниже — что происходит дальше.

В границах

Настольное приложение Termiyo на macOS, Windows и Linux; сервер синхронизации и его API; и сам termiyo.com.

Что нас заботит больше всего, по порядку: всё, что раскрывает содержимое хранилища без мастер-пароля; всё, что позволяет скомпрометированному рендереру дотянуться до сети или файловой системы; всё, что ослабляет проверку ключа хоста; и всё, из-за чего учётные данные попадают на диск или в журнал в незашифрованном виде.

Вне границ

Находки, требующие, чтобы у атакующего уже была ваша разблокированная машина и ваш мастер-пароль. Отсутствующие заголовки безопасности на статических маркетинговых страницах без аутентифицированного содержимого. Вывод автоматического сканера без показанного воздействия. Отказ в обслуживании за счёт объёма.

Социальная инженерия в отношении наших сотрудников или наших пользователей, а также всё, что ухудшает работу сервиса для других, вне границ и не покрывается безопасной гаванью ниже.

Чего ожидать

Мы подтверждаем получение в течение двух рабочих дней. В течение десяти рабочих дней сообщаем, воспроизвели ли мы находку, какой считаем её серьёзность и примерно когда ждём исправления.

Платной программы вознаграждений у нас нет. Мы укажем ваше имя в примечаниях к выпуску, если вы не предпочтёте обратного.

Мы просим девяносто дней до публичного раскрытия и предпочли бы опубликовать вместе. Если мы перестанем вам отвечать — публикуйте: поставщик, прекративший отвечать, эту просьбу утратил.

Безопасная гавань

Если вы добросовестно старались следовать этой политике, мы не будем преследовать вас в суде за ваше исследование и скажем об этом всякому, кто спросит.

Добросовестно означает: проверяйте на своих аккаунтах и своих данных, останавливайтесь, как только находка подтверждена, а не исследуйте дальше, никогда не получайте доступ к чужим данным и не изменяйте их, и сообщите нам прежде, чем кому-либо ещё.

Пункт 4 лицензии уже разрешает обратную разработку приложения для проверки его свойств безопасности. Инструмент, который просит доверить ему ваши учётные данные, не имеет права быть непроверяемым.

Машиночитаемо

На эту политику ссылается /.well-known/security.txt, согласно RFC 9116.