Seguridad
Dónde informar
Escribe a support@verdettoqr.com con «Security» en el asunto. La misma dirección está en el security.txt del sitio. Di qué encontraste, cómo reproducirlo y en qué versión o página. Por favor, no incluyas datos de otras personas ni hagas pruebas contra el teléfono o la cuenta de nadie más.
La investigación de buena fe dentro de este alcance, sin tocar datos ni dispositivos de otras personas, es bienvenida, y no emprenderemos acciones legales por ella.
Qué pasa después
Una persona lee cada informe. Procuramos acusar recibo en un plazo de tres días laborables.
Cuando lo hayamos revisado, recibirás una respuesta clara: qué es, si afecta a la aplicación, al sitio o a la lista de seguridad, y cuándo sale una corrección.
Pedimos noventa días antes de que publiques los detalles, para que la corrección llegue primero a los teléfonos; si necesitamos más, lo diremos y explicaremos por qué. Nombramos a quien informa en las notas de la versión cuando quiere que se le nombre, y nunca cuando no.
Qué entra en el alcance
La aplicación para Android, este sitio web y el proceso de la lista de seguridad en github.com/verdettoqr/link-safety-list. Un resultado erróneo sobre un código escaneado, o un sitio o enlace que debería estar en la lista de avisos o no debería, va por la página de informes; la acción Informar de la aplicación la abre. Los servicios a los que llegan las consultas en línea pertenecen a sus dueños; un problema allí va a ellos.
Cómo están hechas las piezas
El escaneo y todas las comprobaciones integradas se ejecutan en el teléfono. Una lista de seguridad más nueva se descarga como paquete firmado; la aplicación comprueba la firma y el hash de cada archivo antes de usarlo, y un paquete que no pasa la comprobación se descarta mientras el último bueno sigue en uso. Las únicas peticiones que la aplicación hace por sí misma son la descarga de la lista de seguridad y las consultas en línea, ambas bajo un interruptor; el cliente de facturación de Google Play comprueba la compra de apoyo al arrancar la aplicación, y todo lo que tocas para abrir pasa por tu navegador. Una consulta lleva el número o la dirección escaneados (en un vehículo, el año, la marca y el modelo deducidos de él), el nombre y la versión de la aplicación, nuestra dirección de soporte y, en una consulta de producto, el idioma de la aplicación; nada más sobre ti ni sobre tu teléfono. La aplicación no tiene cuentas ni analíticas. El modelo de amenazas y el manejo de las claves de firma se publican con el código fuente cuando este se publique.
Lo que nunca decimos
Que un código, un enlace o un sitio sea seguro. La aplicación muestra qué se comprobó y qué se encontró; la decisión queda en manos de quien sostiene el teléfono.