В границах
Настольное приложение Termiyo на macOS, Windows и Linux; сервер синхронизации и его API; и сам termiyo.com.
Что нас заботит больше всего, по порядку: всё, что раскрывает содержимое хранилища без мастер-пароля; всё, что позволяет скомпрометированному рендереру дотянуться до сети или файловой системы; всё, что ослабляет проверку ключа хоста; и всё, из-за чего учётные данные попадают на диск или в журнал в незашифрованном виде.
Вне границ
Находки, требующие, чтобы у атакующего уже была ваша разблокированная машина и ваш мастер-пароль. Отсутствующие заголовки безопасности на статических маркетинговых страницах без аутентифицированного содержимого. Вывод автоматического сканера без показанного воздействия. Отказ в обслуживании за счёт объёма.
Социальная инженерия в отношении наших сотрудников или наших пользователей, а также всё, что ухудшает работу сервиса для других, вне границ и не покрывается безопасной гаванью ниже.
Чего ожидать
Мы подтверждаем получение в течение двух рабочих дней. В течение десяти рабочих дней сообщаем, воспроизвели ли мы находку, какой считаем её серьёзность и примерно когда ждём исправления.
Платной программы вознаграждений у нас нет. Мы укажем ваше имя в примечаниях к выпуску, если вы не предпочтёте обратного.
Мы просим девяносто дней до публичного раскрытия и предпочли бы опубликовать вместе. Если мы перестанем вам отвечать — публикуйте: поставщик, прекративший отвечать, эту просьбу утратил.
Безопасная гавань
Если вы добросовестно старались следовать этой политике, мы не будем преследовать вас в суде за ваше исследование и скажем об этом всякому, кто спросит.
Добросовестно означает: проверяйте на своих аккаунтах и своих данных, останавливайтесь, как только находка подтверждена, а не исследуйте дальше, никогда не получайте доступ к чужим данным и не изменяйте их, и сообщите нам прежде, чем кому-либо ещё.
Пункт 4 лицензии уже разрешает обратную разработку приложения для проверки его свойств безопасности. Инструмент, который просит доверить ему ваши учётные данные, не имеет права быть непроверяемым.
Машиночитаемо
На эту политику ссылается /.well-known/security.txt, согласно RFC 9116.