Tiquo-Programm für Sicherheitsprämien
Wir nehmen die Sicherheit unserer Plattform ernst, schätzen die Arbeit von Sicherheitsforschenden und begrüßen verantwortungsvolle Meldungen manuell bestätigter Schwachstellen.
So funktioniert es
Sie entdecken eine mögliche Sicherheitslücke in einem Tiquo-Produkt.
Sie senden unserem Sicherheitsteam einen ausführlichen Bericht.
Wir prüfen den Bericht innerhalb von 24 Stunden intern; die formelle Antwort kann später folgen.
Unser Team untersucht, reproduziert und klassifiziert das Problem.
Wir teilen Ihnen Einstufung und Prämienhöhe mit.
Die Auszahlung erfolgt innerhalb von 30 Tagen nach der Einstufung.
Tiquo bestimmt Schweregrad und Prämie nach einer individuellen Bewertung von tatsächlicher Auswirkung, Ausnutzbarkeit und Umfang.
Im Prüfungsumfang
Das Programm umfasst:
- tiquo.co
- API-Endpunkte von Tiquo
- Tiquo-Apps für iOS und Android
- Web-App und Dashboard auf tiquo.app
- Authentifizierungs- und Autorisierungsabläufe
- Zahlungs- und Datenverarbeitung
- Tiquo-Hardware
Nicht im Prüfungsumfang
Für Folgendes werden keine Prämien vergeben:
- Dienste oder Integrationen Dritter, die nicht Tiquo gehören
- Social Engineering oder Phishing gegen Mitarbeitende von Tiquo
- Denial-of-Service-Angriffe (DoS/DDoS)
- Spam oder Ratenbegrenzung ohne direkte Sicherheitsauswirkung
- Isolierte Projekte ohne sensible Daten oder Kundendaten
- Schwachstellen, die veraltete Browser oder Plattformen voraussetzen
- Bereits gemeldete oder uns bekannte Probleme
- Automatisierte, spekulative oder KI-generierte Meldungen ohne manuell geprüften, funktionierenden Nachweis
Prämienstufen
Wir ordnen Meldungen vier Stufen zu. Die endgültige Prämie richtet sich nach Qualität, Schweregrad und möglicher Auswirkung.
Schwachstellen mit schwerwiegenden unternehmensweiten Folgen, etwa Remote-Code-Ausführung, vollständiger Datenbankzugriff, Umgehung der Anmeldung, kompromittierte Zahlungen oder massenhafter Datenabfluss.
Bedeutende Schwachstellen für einzelne Nutzer oder sensible Daten, darunter Rechteausweitung, gespeichertes XSS, IDOR oder fehlerhafte Zugriffskontrollen.
Schwachstellen, die bestimmte Bedingungen oder Nutzeraktionen erfordern, etwa reflektiertes XSS, CSRF, Offenlegung interner Daten oder fehlerhafte CORS-Regeln.
Begrenzte Probleme wie fehlende Sicherheitsheader, zu ausführliche Fehlermeldungen, Clickjacking auf nicht sensiblen Seiten oder alte Software ohne bekannten Angriffsweg.
Bonusprämien
Besonders klare Berichte, weitreichende Auswirkungen, kreative Angriffsketten oder enge Mithilfe bei der Behebung können eine zusätzliche Prämie erhalten.
Hinweise zur Meldung
Damit wir das Problem schnell prüfen können, geben Sie Folgendes an:
- 1Eine klare Beschreibung der Schwachstelle
- 2Eine schrittweise Anleitung zur Reproduktion
- 3Betroffene URL, Endpunkt oder Anwendungsansicht
- 4Ihre Testumgebung, Browser, Betriebssystem und Gerät
- 5Wenn möglich Screenshots oder funktionsfähiger Beispielcode
- 6Ihre Einschätzung der möglichen Auswirkungen
Bitte melden Sie nur eine Schwachstelle pro Bericht und reichen Sie unterschiedliche Probleme getrennt ein.
Teilnahmeregeln
- 1Greifen Sie nicht auf Daten anderer Nutzer zu und ändern oder löschen Sie diese nicht.
- 2Führen Sie ohne vorherige schriftliche Genehmigung keine automatisierten Scans gegen Produktivsysteme aus.
- 3Veröffentlichen Sie zu keiner Zeit eine Schwachstelle, einen Bericht, Nachweis oder zugehörige Details.
- 4Verwenden Sie keine KI oder Sprachmodelle zum Erstellen des Berichts. Wir erwarten eigene Forschung auf Grundlage Ihrer manuellen Tests; spekulative und ungeprüfte Meldungen werden abgelehnt.
- 5Handeln Sie jederzeit nach Treu und Glauben.
Schutz für Sicherheitsforschende
Sicherheitsforschende, die nach Treu und Glauben handeln und diese Regeln befolgen, müssen keine rechtlichen Schritte von Tiquo befürchten. Das Programm liegt im Ermessen von Tiquo; wir können Bedingungen ändern oder beenden, und unsere Entscheidungen sind endgültig.
Kontakt
Senden Sie Berichte an:
security@tiquo.coJeder Bericht wird innerhalb von 24 Stunden intern geprüft. Eine formelle Antwort kann länger dauern; eine erste Einschätzung erfolgt innerhalb von 10 Werktagen. Bitte senden Sie keine Statusnachfragen.