Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Konieczność ponowienia audytu prywatności i bezpieczeństwa #240

Open
potiuk opened this issue Oct 25, 2020 · 7 comments
Open

Konieczność ponowienia audytu prywatności i bezpieczeństwa #240

potiuk opened this issue Oct 25, 2020 · 7 comments

Comments

@potiuk
Copy link

potiuk commented Oct 25, 2020

Ze względu na funkcnjonalność ogłoszoną w #238 zgłaszam konieczność ponowienia audytu prywatności i bezpieczeństwa w aplikacji. Zostaje dodana - zupełenie niepotrzebnie w aplikacji która ma potencjalnie dostęp do prywatnych danych - cała nowa funkcjonalność, korzystająca z "Push Notification" oraz komunikacji z internetem. \

Ze względu na wrażliwość aplikacji audyty o których pisaliśmy w #209 są już nieaktualne i wymagają ponownego ich przejścia.

Przy okazji zwracam uwagę na kwestię poruszoną w #235 - dotyczącą "Push Notification". Dotychczasowe audyty prywatności pomijały tą funkcjonalność. W ponownych audytach powinna się ona znaleźć.

@potiuk potiuk changed the title Konieczność ponowienia audyt prywatności i bezpieczeństwa Konieczność ponowienia audytu prywatności i bezpieczeństwa Oct 25, 2020
@olekstomek
Copy link

Powiązane #223 (comment)

@pkleczko
Copy link
Contributor

Audyt - jasne
Natomiast bądźmy precyzyjni:

  • Nie ma w tej funkcjonalności Push Notifications
  • Komunikacja z backend to dokładniej pobranie jednego, stałego pliku z publicznego CDN

@potiuk
Copy link
Author

potiuk commented Oct 25, 2020

Audyt - jasne

To stwierdzi audyt (mam nadzieję). Na razie wiemy że dodany jest nowy, duży moduł.

Push notification to jest funkcjonalność którą społeczność przypadkiem odkryła w #235 i która nie była ujawniona w poprzednim audycie, więc to jest niezwiązane z nową funkcjonalnością, ale warto przy okazjii (niezbędnego) nowego audytu tą funkcjonalność też zaudytować bo ewidentnie (nie wiem czy zaniedbanie, pomyłka, czy niedopatrzenie) było to pominięte,

Warto naprawić ten błąd w kolejnym audycie.

@olekstomek
Copy link

Czy został rozpoczęty/zakończony audyt aplikacji w wersji >4.2.1?

@pkleczko
Copy link
Contributor

Audyt dla wersji 4.9.0, która zawierała duże zmiany wprowadzone przed Świętami został rozpoczęty. Damy znać o jego wynikach jak tylko dostaniemy raport (jakieś 2 tygodnie).

@pkleczko
Copy link
Contributor

Niestety z przyczyn od nas niezależnych i formalnych audyt się przesunie i obejmie wersję 4.10.0, w której aplikacja będzie wyświetlać większą ilośc statystyk COVID-19 i szczepień oraz informacje na temat procesu szczepień w Polsce. Będę informował jak tylko uda mi się otrzymać potwierdzenie na temat dat.

@olekstomek
Copy link

@pkleczko obecnie jest już wersja 4.11 aplikacji od ~3 tygodni. Co z publicznym udostępnieniem audytu prywatności i bezpieczeństwa?

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

No branches or pull requests

3 participants