在范围内
macOS、Windows 和 Linux 上的 Termiyo 桌面应用;同步服务器及其 API;以及 termiyo.com 本身。
我们最关心的,按顺序是:任何在没有主密码的情况下暴露保险库内容的问题;任何让被攻破的 渲染进程接触到网络或文件系统的问题;任何削弱主机密钥验证的问题;以及任何导致凭据被未加密写入磁盘或日志的问题。
不在范围内
需要攻击者已经拿到你已解锁的机器和你的主密码的发现。没有认证内容的静态营销页面上缺失的安全响应头。没有证明实际影响的自动扫描器输出。靠流量造成的拒绝服务。
针对我们员工或我们用户的社会工程,以及任何让别人服务变差的行为,都不在范围内,也不受下面的安全港条款保护。
可以期待什么
我们在两个工作日内确认收到。十个工作日内,我们会告诉你我们是否复现了它、我们认为严重程度如何,以及大致什么时候会有修复。
我们没有付费漏洞奖励计划。我们会在发布说明里署上你的名字,除非你希望我们不要这样做。
我们请求在公开披露前留出九十天,并且更希望一起发布。如果我们对你不再回复,就公开吧——停止回应的厂商已经放弃了这个请求。
安全港
如果你本着善意努力遵守本政策,我们不会因你的研究对你采取法律行动,并且会对任何询问的人这样说明。
善意的意思是:对你自己的账号和你自己的数据做测试;确认一个发现后就停下,而不是继续深入探索;绝不访问或修改任何其他人的数据;并且在告诉别人之前先告诉我们。
许可协议第 4 条已经允许为验证应用的安全属性而对其进行逆向工程。一个要求保管你凭据的工具,没有理由是不可检验的。
机器可读
按照 RFC 9116,本政策由 /.well-known/security.txt 引用。