Програма на Tiquo за награди при открити уязвимости
В Tiquo приемаме сигурността сериозно. Ценим работата на изследователите и приветстваме отговорното съобщаване на реално потвърдени уязвимости.
Как работи
Откривате потенциална уязвимост в продукт на Tiquo.
Изпращате подробен доклад до екипа ни по сигурността.
Преглеждаме доклада вътрешно до 24 часа; официалният отговор може да последва по-късно.
Екипът ни проверява, възпроизвежда и класифицира проблема.
Уведомяваме ви за класификацията и размера на наградата.
Плащането се извършва до 30 дни след класификацията.
Tiquo определя тежестта и наградата след индивидуална оценка на реалното въздействие, използваемостта и обхвата.
Какво влиза в обхвата
Програмата обхваща следните системи:
- tiquo.co
- API крайните точки на Tiquo
- Мобилните приложения на Tiquo за iOS и Android
- Уеб приложението и таблото tiquo.app
- Процесите за удостоверяване и оторизация
- Процесите за плащания и обработка на данни
- Хардуерът на Tiquo
Какво е извън обхвата
За следните случаи не се изплащат награди:
- Услуги или интеграции на трети страни, които не са собственост на Tiquo
- Социално инженерство или фишинг срещу служители на Tiquo
- Атаки за отказ на услуга (DoS/DDoS)
- Спам или ограничаване на заявки без пряко въздействие върху сигурността
- Изолирани проекти без чувствителни или клиентски данни
- Уязвимости, изискващи остарели браузъри или платформи
- Вече докладвани или известни проблеми
- Автоматични, спекулативни или генерирани от AI доклади без ръчно проверена работеща демонстрация
Нива на наградите
Класифицираме докладите в четири нива. Окончателната награда зависи от качеството, тежестта и въздействието.
Уязвимости с тежки последици за цялата компания, като дистанционно изпълнение на код, пълен достъп до база данни, заобикаляне на удостоверяването, компрометиране на плащания или масово извличане на данни.
Сериозни уязвимости, засягащи потребители или чувствителни данни, включително повишаване на права, съхранен XSS, IDOR или нарушен контрол на достъпа.
Уязвимости, изискващи конкретни условия или действие на потребителя, като отразен XSS, CSRF, разкриване на системни данни или грешна CORS настройка.
Ограничени проблеми като липсващи заглавки за сигурност, прекалено подробни грешки, clickjacking на нечувствителни страници или остарял софтуер без известен път за експлоатация.
Допълнителни награди
Можем да присъдим по-висока награда за изключително ясен доклад, широко въздействие, находчива верига от атаки или отлично съдействие при отстраняването.
Насоки за подаване
За да можем да проверим проблема бързо, включете:
- 1Ясно описание на уязвимостта
- 2Последователни стъпки за възпроизвеждане
- 3Засегнатият URL, крайна точка или екран
- 4Вашата среда за тестване, браузър, ОС и устройство
- 5Екранни снимки или демонстрационен код, когато е възможно
- 6Вашата оценка на потенциалното въздействие
Изпращайте по една уязвимост във всеки доклад. За различни проблеми използвайте отделни доклади.
Правила за участие
- 1Не осъществявайте достъп, не променяйте и не изтривайте данни на други потребители.
- 2Не използвайте автоматични скенери срещу продукционни системи без предварително писмено разрешение.
- 3Не разкривайте публично уязвимост, доклад, демонстрация или свързани подробности.
- 4Не използвайте AI или езикови модели за създаване на доклада. Приемаме оригинално изследване, основано на собствено ръчно тестване; спекулативни и непроверени материали се отхвърлят.
- 5Действайте добросъвестно по всяко време.
Защита на изследователите
Изследователи, които действат добросъвестно и спазват тези правила, няма да бъдат обект на правни действия от Tiquo. Програмата е по преценка на Tiquo; можем да променим или прекратим условията, а решенията ни са окончателни.
Контакт
Изпращайте докладите си на:
security@tiquo.coВсеки доклад се преглежда вътрешно до 24 часа. Официалният отговор може да отнеме повече време; очаквайте първоначална оценка до 10 работни дни и не изпращайте напомнящи писма.