安全
向哪里报告
写信到 support@verdettoqr.com,主题中注明“Security”。同一地址也在本站的 security.txt 中。说明你发现了什么、如何重现、涉及哪个版本或页面。请勿包含他人的数据,也请勿针对他人的手机或账号进行测试。
在此范围内、不触及他人数据或设备的善意研究,我们欢迎,并且不会因此采取法律行动。
接下来会发生什么
每一份报告都由人阅读。我们力争在三个工作日内确认收到。
查看之后,你会得到明确的答复:这是什么问题,它是否会改动应用、网站或安全名单,以及修复何时发布。
我们请求你在公开细节前等待九十天,以便修复先送达手机;如果我们需要更长时间,会说明并解释原因。报告者若愿意具名,我们会在发布说明中列出;若不愿意,则绝不列出。
范围内有什么
Android 应用、本网站,以及位于 github.com/verdettoqr/link-safety-list 的安全名单流水线。对已扫描码的错误结果,或应该在警告名单上(或不应该在)的网站或链接,请通过报告页面提交;应用自带的“报告”操作会打开它。在线查询所访问的服务属于各自的所有者;那里的问题请向他们反映。
各部分是如何构建的
扫描和每一项内置检查都在手机上运行。更新的安全名单以签名数据包的形式下载;应用在使用前核对签名和每个文件的哈希,未通过核对的数据包会被丢弃,上一份完好的继续使用。应用主动发出的请求只有两种:安全名单下载和在线查询,两者受同一个开关控制;Google Play 自己的结算客户端会在应用启动时核对支持购买,而你点击打开的任何内容都经由你的浏览器。一次查询携带扫描到的号码或地址(对车辆而言,是由此推算出的年份、品牌和型号)、应用的名称和版本、我们的支持地址,以及在产品查询中应用的语言;关于你或你的手机,此外一概不带。应用没有账号,也没有分析统计。威胁模型以及签名密钥的处理方式,将在源码公开时随源码一起发布。
我们从不说的话
说某个码、链接或网站是安全的。应用展示检查了什么、发现了什么;决定权在拿着手机的人手里。