Termiyo

安全

报告漏洞

请发送到 info@termiyo.com。下面是之后会发生什么。

在范围内

macOS、Windows 和 Linux 上的 Termiyo 桌面应用;同步服务器及其 API;以及 termiyo.com 本身。

我们最关心的,按顺序是:任何在没有主密码的情况下暴露保险库内容的问题;任何让被攻破的 渲染进程接触到网络或文件系统的问题;任何削弱主机密钥验证的问题;以及任何导致凭据被未加密写入磁盘或日志的问题。

不在范围内

需要攻击者已经拿到你已解锁的机器和你的主密码的发现。没有认证内容的静态营销页面上缺失的安全响应头。没有证明实际影响的自动扫描器输出。靠流量造成的拒绝服务。

针对我们员工或我们用户的社会工程,以及任何让别人服务变差的行为,都不在范围内,也不受下面的安全港条款保护。

可以期待什么

我们在两个工作日内确认收到。十个工作日内,我们会告诉你我们是否复现了它、我们认为严重程度如何,以及大致什么时候会有修复。

我们没有付费漏洞奖励计划。我们会在发布说明里署上你的名字,除非你希望我们不要这样做。

我们请求在公开披露前留出九十天,并且更希望一起发布。如果我们对你不再回复,就公开吧——停止回应的厂商已经放弃了这个请求。

安全港

如果你本着善意努力遵守本政策,我们不会因你的研究对你采取法律行动,并且会对任何询问的人这样说明。

善意的意思是:对你自己的账号和你自己的数据做测试;确认一个发现后就停下,而不是继续深入探索;绝不访问或修改任何其他人的数据;并且在告诉别人之前先告诉我们。

许可协议第 4 条已经允许为验证应用的安全属性而对其进行逆向工程。一个要求保管你凭据的工具,没有理由是不可检验的。

机器可读

按照 RFC 9116,本政策由 /.well-known/security.txt 引用。