Programa de recompensas por errores de Tiquo
Nos tomamos muy en serio la seguridad de la plataforma, valoramos el trabajo de los investigadores y agradecemos las comunicaciones responsables de vulnerabilidades verificadas manualmente.
Cómo funciona
Descubres una posible vulnerabilidad de seguridad en un producto de Tiquo.
Envías un informe detallado a nuestro equipo de seguridad.
Revisamos el informe internamente en 24 horas; la respuesta formal puede llegar después.
El equipo investiga, reproduce y clasifica el problema.
Te comunicamos la clasificación y el importe de la recompensa.
El pago se emite en los 30 días posteriores a la clasificación.
Tiquo determina la gravedad y la recompensa tras evaluar por separado el impacto real, la facilidad de explotación y el alcance.
Qué está incluido
El programa abarca lo siguiente:
- tiquo.co
- Endpoints de la API de Tiquo
- Aplicaciones móviles de Tiquo para iOS y Android
- Aplicación web y panel tiquo.app
- Flujos de autenticación y autorización
- Procesos de pagos y tratamiento de datos
- Hardware de Tiquo
Qué no está incluido
Los siguientes casos no pueden recibir recompensas:
- Servicios o integraciones de terceros que no pertenezcan a Tiquo
- Ingeniería social o phishing contra empleados de Tiquo
- Ataques de denegación de servicio (DoS/DDoS)
- Spam o limitación de solicitudes sin impacto directo en la seguridad
- Proyectos aislados sin datos sensibles ni información de clientes
- Vulnerabilidades que requieran navegadores o plataformas obsoletos
- Problemas ya comunicados o que ya conocemos
- Informes automatizados, especulativos o generados por AI sin una prueba funcional verificada manualmente
Niveles de recompensa
Clasificamos los informes en cuatro niveles. La recompensa final depende de su calidad, la gravedad y el posible impacto.
Vulnerabilidades con daños graves para toda la empresa, como ejecución remota de código, acceso completo a bases de datos, elusión de autenticación, compromiso de pagos o extracción masiva de datos.
Vulnerabilidades importantes que afectan a usuarios o datos sensibles, como escalada de privilegios, XSS almacenado, IDOR o controles de acceso defectuosos.
Vulnerabilidades que requieren condiciones concretas o la intervención del usuario, como XSS reflejado, CSRF, divulgación de datos internos o CORS mal configurado.
Problemas de impacto limitado, como cabeceras de seguridad ausentes, errores demasiado detallados, clickjacking en páginas no sensibles o software obsoleto sin una vía conocida de explotación.
Recompensas adicionales
Los informes excepcionalmente claros, el impacto amplio, las cadenas de ataque creativas o una estrecha colaboración durante la corrección pueden recibir una recompensa adicional.
Directrices de envío
Para ayudarnos a investigar con rapidez, incluye:
- 1Una descripción clara de la vulnerabilidad
- 2Instrucciones paso a paso para reproducirla
- 3La URL, el endpoint o la pantalla afectados
- 4Tu entorno de pruebas, navegador, sistema operativo y dispositivo
- 5Capturas o código de prueba cuando sea posible
- 6Tu evaluación del posible impacto
Envía una vulnerabilidad por informe y crea informes separados para problemas distintos.
Normas de participación
- 1No accedas, modifiques ni elimines datos de otros usuarios.
- 2No ejecutes escáneres automatizados contra sistemas de producción sin autorización previa por escrito.
- 3No divulgues públicamente ninguna vulnerabilidad, informe, prueba ni detalle relacionado.
- 4No utilices AI ni modelos de lenguaje para redactar el informe. Queremos investigación original basada en tus propias pruebas manuales; los informes especulativos o no verificados serán rechazados.
- 5Actúa de buena fe en todo momento.
Protección para investigadores
Los investigadores que actúen de buena fe y sigan estas normas no se enfrentarán a acciones legales de Tiquo. El programa se ofrece a discreción de Tiquo; podemos modificarlo o finalizarlo y nuestras decisiones son definitivas.
Contacto
Envía tus informes a:
security@tiquo.coRevisamos internamente cada informe en un plazo de 24 horas. La respuesta formal puede tardar más; recibirás una evaluación inicial en un máximo de 10 días laborables. No envíes recordatorios sobre el estado.