Verdetto
Deutsch

Sicherheit

Wenn du einen Weg gefunden hast, Verdetto zu etwas zu bringen, was es nicht tun sollte, sagt diese Seite, wohin du es schickst und was dann passiert.

Wohin melden

Schreib an support@verdettoqr.com mit „Security“ im Betreff. Dieselbe Adresse steht in der security.txt der Website. Sag, was du gefunden hast, wie es sich nachstellen lässt und in welcher Version oder auf welcher Seite. Bitte keine Daten anderer Leute, und bitte keine Tests gegen das Telefon oder Konto einer anderen Person.

Forschung in gutem Glauben innerhalb dieses Umfangs, ohne Daten oder Geräte anderer anzurühren, ist willkommen, und wir werden deswegen keine rechtlichen Schritte einleiten.

Was danach passiert

Ein Mensch liest jede Meldung. Wir bemühen uns, innerhalb von drei Werktagen den Eingang zu bestätigen.

Sobald wir nachgesehen haben, bekommst du eine klare Antwort: was es ist, ob es die App, die Website oder die Sicherheitsliste betrifft, und wann eine Korrektur erscheint.

Wir bitten um neunzig Tage, bevor du die Einzelheiten veröffentlichst, damit eine Korrektur zuerst die Telefone erreicht; brauchen wir länger, sagen wir es und warum. Wir nennen Meldende in den Versionshinweisen, wenn sie genannt werden möchten, und nie, wenn nicht.

Was dazugehört

Die Android-App, diese Website und die Pipeline der Sicherheitsliste unter github.com/verdettoqr/link-safety-list. Ein falsches Ergebnis zu einem gescannten Code oder eine Website oder ein Link, der auf die Warnliste gehört oder nicht gehört, läuft über die Meldeseite; die Aktion „Melden“ der App öffnet sie. Die Dienste, die die Online-Abfragen erreichen, gehören ihren Betreibern; ein Problem dort geht an sie.

Wie die Teile gebaut sind

Das Scannen und jede eingebaute Prüfung laufen auf dem Telefon. Eine neuere Sicherheitsliste wird als signiertes Paket geladen; die App prüft die Signatur und den Hash jeder Datei, bevor sie es verwendet, und ein Paket, das die Prüfung nicht besteht, wird verworfen, während das letzte gute in Gebrauch bleibt. Die einzigen Anfragen, die die App von sich aus stellt, sind das Laden der Sicherheitsliste und die Online-Abfragen, beide unter einem Schalter; der Abrechnungsdienst von Google Play prüft beim Start der App den Unterstützungskauf, und alles, was du zum Öffnen antippst, läuft über deinen Browser. Eine Abfrage überträgt die gescannte Nummer oder Adresse (bei einem Fahrzeug das daraus ermittelte Baujahr, den Hersteller und das Modell), den Namen und die Version der App, unsere Support-Adresse und bei einer Produktabfrage die Sprache der App; sonst nichts über dich oder dein Telefon. Die App hat keine Konten und keine Analysen. Das Bedrohungsmodell und der Umgang mit den Signaturschlüsseln erscheinen mit dem Quellcode, sobald er veröffentlicht ist.

Was wir nie sagen

Dass ein Code, ein Link oder eine Website sicher ist. Die App zeigt, was geprüft und was gefunden wurde; die Entscheidung bleibt bei der Person, die das Telefon hält.