Πρόγραμμα επιβράβευσης ευπαθειών της Tiquo
Λαμβάνουμε σοβαρά υπόψη την ασφάλεια της πλατφόρμας, εκτιμούμε το έργο των ερευνητών και δεχόμαστε υπεύθυνες αναφορές χειροκίνητα επιβεβαιωμένων ευπαθειών.
Πώς λειτουργεί
Εντοπίζετε πιθανή ευπάθεια ασφαλείας σε προϊόν της Tiquo.
Υποβάλλετε λεπτομερή αναφορά στην ομάδα ασφαλείας μας.
Εξετάζουμε εσωτερικά την αναφορά εντός 24 ωρών· η επίσημη απάντηση μπορεί να ακολουθήσει αργότερα.
Η ομάδα διερευνά, αναπαράγει και ταξινομεί το πρόβλημα.
Σας ενημερώνουμε για την ταξινόμηση και το ποσό ανταμοιβής.
Η πληρωμή πραγματοποιείται εντός 30 ημερών από την ταξινόμηση.
Η Tiquo καθορίζει τη σοβαρότητα και την ανταμοιβή μετά από ξεχωριστή αξιολόγηση του πραγματικού αντίκτυπου, της δυνατότητας εκμετάλλευσης και της έκτασης.
Τι περιλαμβάνεται
Το πρόγραμμα καλύπτει τα παρακάτω:
- tiquo.co
- Τελικά σημεία API της Tiquo
- Εφαρμογές Tiquo για iOS και Android
- Διαδικτυακή εφαρμογή και πίνακας tiquo.app
- Ροές ταυτοποίησης και εξουσιοδότησης
- Διαδικασίες πληρωμών και χειρισμού δεδομένων
- Υλικό Tiquo
Τι δεν περιλαμβάνεται
Τα παρακάτω δεν δικαιούνται ανταμοιβή:
- Υπηρεσίες ή ενσωματώσεις τρίτων που δεν ανήκουν στην Tiquo
- Κοινωνική μηχανική ή phishing κατά εργαζομένων της Tiquo
- Επιθέσεις άρνησης υπηρεσίας (DoS/DDoS)
- Spam ή περιορισμός ρυθμού χωρίς άμεσο αντίκτυπο στην ασφάλεια
- Μεμονωμένα έργα χωρίς ευαίσθητα δεδομένα ή στοιχεία πελατών
- Ευπάθειες που απαιτούν παρωχημένα προγράμματα περιήγησης ή πλατφόρμες
- Προβλήματα που έχουν ήδη αναφερθεί ή είναι ήδη γνωστά
- Αυτοματοποιημένες, υποθετικές ή παραγόμενες από AI αναφορές χωρίς χειροκίνητα επαληθευμένη λειτουργική απόδειξη
Επίπεδα ανταμοιβής
Κατατάσσουμε τις αναφορές σε τέσσερα επίπεδα. Η τελική ανταμοιβή εξαρτάται από την ποιότητα, τη σοβαρότητα και τον πιθανό αντίκτυπο.
Ευπάθειες με σοβαρή επίδραση σε όλη την εταιρεία, όπως απομακρυσμένη εκτέλεση κώδικα, πλήρης πρόσβαση σε βάση δεδομένων, παράκαμψη ταυτοποίησης, παραβίαση πληρωμών ή μαζική εξαγωγή δεδομένων.
Σημαντικές ευπάθειες που επηρεάζουν χρήστες ή ευαίσθητα δεδομένα, όπως κλιμάκωση δικαιωμάτων, αποθηκευμένο XSS, IDOR ή ανεπαρκής έλεγχος πρόσβασης.
Ευπάθειες που απαιτούν ειδικές συνθήκες ή ενέργεια χρήστη, όπως ανακλώμενο XSS, CSRF, αποκάλυψη εσωτερικών δεδομένων ή λανθασμένη ρύθμιση CORS.
Περιορισμένα προβλήματα όπως ελλιπείς κεφαλίδες ασφαλείας, υπερβολικά αναλυτικά σφάλματα, clickjacking σε μη ευαίσθητες σελίδες ή παλιό λογισμικό χωρίς γνωστή μέθοδο εκμετάλλευσης.
Πρόσθετες ανταμοιβές
Εξαιρετικά σαφείς αναφορές, ευρύς αντίκτυπος, δημιουργικές αλυσίδες επίθεσης ή στενή συνεργασία στην αποκατάσταση μπορούν να λάβουν πρόσθετη ανταμοιβή.
Οδηγίες υποβολής
Για να διερευνήσουμε γρήγορα το πρόβλημα, συμπεριλάβετε:
- 1Σαφή περιγραφή της ευπάθειας
- 2Αναλυτικά βήματα αναπαραγωγής
- 3Το επηρεαζόμενο URL, τελικό σημείο ή οθόνη
- 4Το περιβάλλον δοκιμής, πρόγραμμα περιήγησης, λειτουργικό σύστημα και συσκευή
- 5Στιγμιότυπα ή κώδικα απόδειξης όπου είναι δυνατό
- 6Την εκτίμησή σας για τον πιθανό αντίκτυπο
Υποβάλετε μία ευπάθεια ανά αναφορά και ξεχωριστή αναφορά για κάθε διαφορετικό πρόβλημα.
Κανόνες συμμετοχής
- 1Μην αποκτάτε πρόσβαση, τροποποιείτε ή διαγράφετε δεδομένα άλλων χρηστών.
- 2Μην εκτελείτε αυτοματοποιημένους σαρωτές σε συστήματα παραγωγής χωρίς προηγούμενη γραπτή έγκριση.
- 3Μην δημοσιοποιείτε ποτέ ευπάθεια, αναφορά, απόδειξη ή σχετικές λεπτομέρειες.
- 4Μην χρησιμοποιείτε AI ή γλωσσικά μοντέλα για τη σύνταξη της αναφοράς. Θέλουμε πρωτότυπη έρευνα βασισμένη στις δικές σας χειροκίνητες δοκιμές· υποθετικές και μη επαληθευμένες αναφορές απορρίπτονται.
- 5Ενεργείτε πάντα καλόπιστα.
Προστασία ερευνητών
Οι ερευνητές που ενεργούν καλόπιστα και τηρούν τους κανόνες δεν θα αντιμετωπίσουν νομικές ενέργειες από την Tiquo. Το πρόγραμμα προσφέρεται κατά την κρίση της Tiquo· μπορούμε να αλλάξουμε ή να τερματίσουμε τους όρους και οι αποφάσεις μας είναι οριστικές.
Επικοινωνία
Στείλτε τις αναφορές σας στο:
security@tiquo.coΚάθε αναφορά εξετάζεται εσωτερικά εντός 24 ωρών. Η επίσημη απάντηση μπορεί να καθυστερήσει· αναμένετε αρχική αξιολόγηση εντός 10 εργάσιμων ημερών και μην στέλνετε επαναληπτικά μηνύματα.