Program odměn Tiquo za nalezené chyby
Bezpečnost platformy bereme vážně. Vážíme si práce bezpečnostních výzkumníků a vítáme odpovědné hlášení ručně ověřených zranitelností.
Jak program funguje
Najdete možnou bezpečnostní zranitelnost v produktu Tiquo.
Odešlete podrobné hlášení našemu bezpečnostnímu týmu.
Hlášení interně zkontrolujeme do 24 hodin; formální odpověď může přijít později.
Tým problém prověří, reprodukuje a určí jeho závažnost.
Sdělíme vám klasifikaci a výši odměny.
Odměnu vyplatíme do 30 dnů od klasifikace.
Závažnost i výši odměny určuje Tiquo po individuálním posouzení skutečného dopadu, zneužitelnosti a rozsahu.
Co je v rozsahu
Program zahrnuje následující systémy:
- tiquo.co
- Koncové body API Tiquo
- Mobilní aplikace Tiquo pro iOS a Android
- Webová aplikace a ovládací panel tiquo.app
- Postupy ověřování a autorizace
- Zpracování plateb a dat
- Hardware Tiquo
Co je mimo rozsah
Za následující případy odměna nenáleží:
- Služby a integrace třetích stran, které nevlastní Tiquo
- Sociální inženýrství nebo phishing vůči zaměstnancům Tiquo
- Útoky typu odepření služby (DoS/DDoS)
- Spam nebo omezení rychlosti bez přímého bezpečnostního dopadu
- Izolované projekty bez citlivých či zákaznických dat
- Zranitelnosti vyžadující zastaralý prohlížeč nebo platformu
- Již nahlášené nebo nám známé problémy
- Automatizovaná, spekulativní či AI generovaná hlášení bez ručně ověřeného funkčního důkazu
Úrovně odměn
Hlášení dělíme do čtyř úrovní. Konečná odměna závisí na kvalitě hlášení, závažnosti a možném dopadu.
Zranitelnosti s vážným dopadem na celou společnost, například vzdálené spuštění kódu, úplný přístup k databázi, obejití přihlášení, narušení plateb nebo hromadný únik dat.
Významné zranitelnosti zasahující uživatele či citlivá data, včetně zvýšení oprávnění, uloženého XSS, IDOR nebo nefunkčního řízení přístupu.
Zranitelnosti vyžadující konkrétní podmínky nebo zásah uživatele, například odražené XSS, CSRF, únik interních údajů nebo chybná pravidla CORS.
Omezené problémy, jako chybějící bezpečnostní hlavičky, příliš podrobné chyby, clickjacking na necitlivých stránkách nebo zastaralý software bez známé cesty ke zneužití.
Mimořádné odměny
Výjimečně kvalitní popis, rozsáhlý dopad, nápaditý řetězec útoků nebo úzká spolupráce při nápravě mohou získat odměnu nad uvedený rozsah.
Pokyny k odeslání
Abychom mohli problém rychle prověřit, uveďte:
- 1Jasný popis zranitelnosti
- 2Podrobný postup reprodukce
- 3Dotčená URL, koncový bod nebo obrazovka
- 4Testovací prostředí, prohlížeč, operační systém a zařízení
- 5Snímky obrazovky nebo ukázkový kód, pokud je to možné
- 6Vaše posouzení možného dopadu
Do jednoho hlášení zahrňte pouze jednu zranitelnost. Různé problémy pošlete samostatně.
Pravidla zapojení
- 1Nepřistupujte k datům jiných uživatelů, neupravujte je ani nemažte.
- 2Bez předchozího písemného souhlasu nespouštějte automatické skenery proti produkčním systémům.
- 3Nikdy veřejně nezveřejňujte zranitelnost, hlášení, ukázku ani související údaje.
- 4K vytvoření hlášení nepoužívejte AI ani jazykové modely. Požadujeme původní výzkum založený na vlastním ručním testování; spekulativní a neověřená hlášení odmítneme.
- 5Vždy jednejte v dobré víře.
Ochrana výzkumníků
Výzkumníci, kteří jednají v dobré víře a dodržují pravidla, nebudou čelit právním krokům ze strany Tiquo. Program je poskytován podle uvážení Tiquo; podmínky můžeme změnit nebo ukončit a naše rozhodnutí jsou konečná.
Kontakt
Hlášení posílejte na:
security@tiquo.coKaždé hlášení interně zkontrolujeme do 24 hodin. Formální odpověď může trvat déle; první posouzení očekávejte do 10 pracovních dnů a neposílejte opakované dotazy na stav.