Tiquos bug bounty-program
Vi tager platformens sikkerhed alvorligt, værdsætter sikkerhedsforskeres arbejde og modtager gerne ansvarlige rapporter om manuelt bekræftede sårbarheder.
Sådan fungerer det
Du finder en mulig sikkerhedssårbarhed i et Tiquo-produkt.
Du sender en detaljeret rapport til vores sikkerhedsteam.
Vi gennemgår rapporten internt inden for 24 timer; det formelle svar kan komme senere.
Teamet undersøger, reproducerer og klassificerer problemet.
Vi oplyser dig om klassificeringen og belønningen.
Belønningen udbetales inden for 30 dage efter klassificeringen.
Tiquo fastsætter alvorlighed og belønning efter en individuel vurdering af den faktiske påvirkning, muligheden for udnyttelse og omfanget.
Dette er omfattet
Programmet omfatter følgende:
- tiquo.co
- Tiquos API-endpoints
- Tiquos mobilapps til iOS og Android
- Webappen og kontrolpanelet på tiquo.app
- Login- og godkendelsesforløb
- Betalings- og databehandling
- Tiquo-hardware
Dette er ikke omfattet
Følgende udløser ikke belønning:
- Tredjepartstjenester eller integrationer, som Tiquo ikke ejer
- Social engineering eller phishing mod Tiquos medarbejdere
- DoS- og DDoS-angreb
- Spam eller hastighedsbegrænsning uden direkte sikkerhedspåvirkning
- Isolerede projekter uden følsomme data eller kundeoplysninger
- Sårbarheder, der kræver forældede browsere eller platforme
- Problemer, der allerede er rapporteret eller kendt af os
- Automatiske, spekulative eller AI-genererede rapporter uden et manuelt bekræftet, fungerende bevis
Belønningsniveauer
Rapporter klassificeres i fire niveauer. Den endelige belønning afhænger af rapportens kvalitet, sårbarhedens alvor og den mulige påvirkning.
Sårbarheder med alvorlig påvirkning af hele virksomheden, såsom fjernkørsel af kode, fuld databaseadgang, omgåelse af login, kompromittering af betalinger eller omfattende dataudtræk.
Væsentlige sårbarheder, der påvirker brugere eller følsomme data, herunder rettighedsforøgelse, lagret XSS, IDOR eller brudt adgangskontrol.
Sårbarheder, der kræver særlige forhold eller brugerhandling, såsom reflekteret XSS, CSRF, læk af interne data eller forkert CORS-konfiguration.
Begrænsede problemer som manglende sikkerhedsheadere, detaljerede fejlbeskeder, clickjacking på ikke-følsomme sider eller gammel software uden kendt angrebsvej.
Bonusbelønninger
Særligt klare rapporter, stor påvirkning, kreative angrebskæder eller tæt samarbejde om afhjælpning kan udløse en bonus over de angivne intervaller.
Retningslinjer for indsendelse
Medtag følgende, så vi hurtigt kan undersøge sagen:
- 1En tydelig beskrivelse af sårbarheden
- 2Trinvis vejledning til at genskabe problemet
- 3Den berørte URL, endpoint eller skærm
- 4Dit testmiljø, browser, operativsystem og enhed
- 5Skærmbilleder eller beviskode, hvor det er muligt
- 6Din vurdering af den mulige påvirkning
Indsend én sårbarhed pr. rapport. Send særskilte rapporter for forskellige problemer.
Regler for deltagelse
- 1Tilgå, ændr eller slet ikke andre brugeres data.
- 2Kør ikke automatiske scannere mod produktionssystemer uden Tiquos skriftlige forhåndsgodkendelse.
- 3Offentliggør aldrig en sårbarhed, rapport, demonstration eller relaterede oplysninger.
- 4Brug ikke AI eller sprogmodeller til at udarbejde rapporten. Vi ønsker original forskning baseret på din egen manuelle test; spekulative og ubekræftede rapporter afvises.
- 5Handl altid i god tro.
Beskyttelse af sikkerhedsforskere
Sikkerhedsforskere, der handler i god tro og følger reglerne, vil ikke blive mødt med retlige skridt fra Tiquo. Programmet tilbydes efter Tiquos skøn; vilkårene kan ændres eller afsluttes, og vores afgørelser er endelige.
Kontakt
Send rapporter til:
security@tiquo.coAlle rapporter gennemgås internt inden for 24 timer. Et formelt svar kan tage længere tid; forvent en første vurdering inden for 10 arbejdsdage, og undlad at sende rykkere.