Sécurité
Où signaler
Écris à support@verdettoqr.com avec « Security » en objet. La même adresse figure dans le security.txt du site. Dis ce que tu as trouvé, comment le reproduire, et quelle version ou quelle page. Merci de ne pas inclure les données d'autres personnes, et de ne pas tester contre le téléphone ou le compte de quelqu'un d'autre.
La recherche de bonne foi dans ce périmètre, sans toucher aux données ni aux appareils d'autrui, est bienvenue, et nous n'engagerons aucune action en justice à son sujet.
Ce qui se passe ensuite
Une personne lit chaque signalement. Nous visons un accusé de réception sous trois jours ouvrés.
Une fois que nous avons regardé, tu reçois une réponse claire : ce que c'est, si cela change l'application, le site ou la liste de sécurité, et quand un correctif sort.
Nous demandons quatre-vingt-dix jours avant que tu publies les détails, pour qu'un correctif atteigne d'abord les téléphones ; s'il nous faut plus longtemps, nous le disons et nous expliquons pourquoi. Nous nommons les personnes qui signalent dans les notes de version quand elles le souhaitent, et jamais quand elles ne le souhaitent pas.
Ce qui est dans le périmètre
L'application Android, ce site web et le pipeline de la liste de sécurité sur github.com/verdettoqr/link-safety-list. Un mauvais résultat sur un code lu, ou un site ou un lien qui devrait figurer sur la liste d'alerte ou ne devrait pas, passe par la page de signalement ; l'action Signaler de l'application l'ouvre. Les services que les recherches en ligne atteignent appartiennent à leurs propriétaires ; un problème là-bas leur revient.
Comment les pièces sont construites
La lecture et chaque vérification intégrée s'exécutent sur le téléphone. Une liste de sécurité plus récente se télécharge sous forme de lot signé ; l'application vérifie la signature et le hachage de chaque fichier avant de l'utiliser, et un lot qui échoue à la vérification est écarté tandis que le dernier bon reste en service. Les seules requêtes que l'application fait d'elle-même sont le téléchargement de la liste de sécurité et les recherches en ligne, toutes deux sous un seul interrupteur ; le client de facturation de Google Play vérifie l'achat de soutien au démarrage de l'application, et tout ce que tu touches pour ouvrir passe par ton navigateur. Une recherche transporte le numéro ou l'adresse lus (pour un véhicule, l'année, la marque et le modèle qui en sont déduits), le nom et la version de l'application, notre adresse de support et, pour une recherche de produit, la langue de l'application ; rien d'autre sur toi ni sur ton téléphone. L'application n'a ni comptes ni analyse d'audience. Le modèle de menace et la gestion des clés de signature sont publiés avec le code source lorsqu'il est publié.
Ce que nous ne disons jamais
Qu'un code, un lien ou un site est sûr. L'application montre ce qui a été vérifié et ce qui a été trouvé ; la décision reste à la personne qui tient le téléphone.