Verdetto
Русский

Безопасность

Если вы нашли способ заставить Verdetto сделать то, чего он делать не должен, эта страница говорит, куда это отправить и что будет дальше.

Куда сообщать

Напишите на support@verdettoqr.com со словом «Security» в теме. Тот же адрес указан в security.txt сайта. Опишите, что вы нашли, как это воспроизвести и в какой версии или на какой странице. Пожалуйста, не включайте чужие данные и не проверяйте на чужом телефоне или чужой учётной записи.

Добросовестное исследование в этих рамках, без доступа к чужим данным и устройствам, мы приветствуем, и мы не будем предпринимать из-за него юридических действий.

Что происходит потом

Каждое сообщение читает человек. Мы стараемся подтвердить получение в течение трёх рабочих дней.

Когда мы разберёмся, вы получите ясный ответ: что это, меняет ли это приложение, сайт или список безопасности, и когда выйдет исправление.

Мы просим девяносто дней до публикации подробностей, чтобы исправление сначала дошло до телефонов; если нам нужно больше, мы скажем об этом и объясним почему. Мы называем авторов сообщений в заметках к выпуску, если они этого хотят, и никогда, если не хотят.

Что входит в рамки

Приложение для Android, этот сайт и конвейер списка безопасности на github.com/verdettoqr/link-safety-list. Неверный результат по отсканированному коду, а также сайт или ссылка, которые должны быть в списке предупреждений или не должны, идут через страницу сообщений; её открывает действие «Сообщить» в приложении. Сервисы, к которым обращаются онлайн-запросы, принадлежат их владельцам; проблема там адресуется им.

Как всё устроено

Сканирование и каждая встроенная проверка выполняются на телефоне. Новый список безопасности загружается как подписанный пакет; приложение проверяет подпись и хеш каждого файла перед использованием, а пакет, не прошедший проверку, отбрасывается, и в работе остаётся последний исправный. Единственные запросы, которые приложение делает само, это загрузка списка безопасности и онлайн-запросы, оба под одним переключателем; клиент биллинга Google Play проверяет покупку поддержки при запуске приложения, а всё, что вы нажимаете, чтобы открыть, идёт через ваш браузер. Запрос несёт отсканированный номер или адрес (для автомобиля: год, марку и модель, выведенные из него), имя и версию приложения, наш адрес поддержки и, для запроса о товаре, язык приложения; больше ничего о вас или вашем телефоне. В приложении нет аккаунтов и аналитики. Модель угроз и порядок обращения с ключами подписи публикуются вместе с исходным кодом, когда он будет опубликован.

Чего мы никогда не говорим

Что код, ссылка или сайт безопасны. Приложение показывает, что проверено и что найдено; решение остаётся за тем, кто держит телефон.