सुरक्षा
कहाँ रिपोर्ट करें
विषय में "Security" लिखकर support@verdettoqr.com पर लिखें। यही पता साइट की security.txt में है। बताएँ कि आपको क्या मिला, उसे कैसे दोहराया जा सकता है, और किस संस्करण या पेज में। कृपया दूसरों का डेटा शामिल न करें, और किसी और के फ़ोन या खाते पर परीक्षण न करें।
इस दायरे में, दूसरों के डेटा या उपकरणों को छुए बिना, सद्भावना से किया गया शोध स्वागत योग्य है, और हम उस पर कोई क़ानूनी कार्रवाई नहीं करेंगे।
आगे क्या होता है
हर रिपोर्ट एक व्यक्ति पढ़ता है। हम तीन कार्यदिवसों के भीतर पावती देने का प्रयास करते हैं।
जाँच के बाद आपको सीधा जवाब मिलता है: यह क्या है, क्या इससे ऐप, साइट या सुरक्षा सूची बदलती है, और सुधार कब आएगा।
विवरण प्रकाशित करने से पहले हम नब्बे दिन माँगते हैं, ताकि सुधार पहले फ़ोन तक पहुँच जाए; अगर हमें ज़्यादा समय चाहिए, तो हम बताते हैं और कारण भी। रिपोर्ट करने वालों का नाम हम रिलीज़ नोट्स में तभी देते हैं जब वे चाहें, और कभी नहीं जब वे न चाहें।
दायरे में क्या है
Android ऐप, यह वेबसाइट, और github.com/verdettoqr/link-safety-list पर सुरक्षा सूची की पाइपलाइन। स्कैन किए गए कोड पर ग़लत निर्णय, या ऐसी साइट या लिंक जो चेतावनी सूची में होनी चाहिए या नहीं होनी चाहिए, रिपोर्ट पेज से जाती है; ऐप की अपनी रिपोर्ट क्रिया उसे खोलती है। ऑनलाइन लुकअप जिन सेवाओं तक पहुँचते हैं, वे उनके मालिकों की हैं; वहाँ की समस्या उन्हीं को जाती है।
हिस्से कैसे बने हैं
स्कैनिंग और हर अंतर्निर्मित जाँच फ़ोन पर चलती है। नई सुरक्षा सूची हस्ताक्षरित बंडल के रूप में डाउनलोड होती है; ऐप उपयोग से पहले हस्ताक्षर और हर फ़ाइल का हैश जाँचता है, और जाँच में असफल बंडल हटा दिया जाता है जबकि पिछला सही बंडल उपयोग में रहता है। ऐप अपने आप केवल दो अनुरोध करता है: सुरक्षा सूची का डाउनलोड और ऑनलाइन लुकअप, दोनों एक स्विच के तहत; Google Play का अपना बिलिंग क्लाइंट ऐप शुरू होने पर समर्थन खरीद की जाँच करता है, और आप खोलने के लिए जो भी टैप करते हैं वह आपके ब्राउज़र से जाता है। लुकअप में स्कैन किया गया नंबर या पता (वाहन के लिए उससे निकाले गए वर्ष, निर्माता और मॉडल), ऐप का नाम और संस्करण, हमारा समर्थन पता, और उत्पाद लुकअप में ऐप की भाषा जाती है; आपके या आपके फ़ोन के बारे में और कुछ नहीं। ऐप में कोई खाता या एनालिटिक्स नहीं है। ख़तरा मॉडल और हस्ताक्षर कुंजियों के संभाल का तरीक़ा स्रोत कोड के प्रकाशित होने पर उसके साथ प्रकाशित होता है।
जो हम कभी नहीं कहते
कि कोई कोड, लिंक या साइट सुरक्षित है। ऐप दिखाता है कि क्या जाँचा गया और क्या मिला; फ़ैसला फ़ोन थामे व्यक्ति के पास रहता है।