Tiquo turvanõrkuste preemiaprogramm
Suhtume platvormi turvalisusse tõsiselt, väärtustame turbeuurijate tööd ja ootame käsitsi kinnitatud nõrkuste vastutustundlikke teateid.
Kuidas see toimib
Leiad Tiquo tootest võimaliku turvanõrkuse.
Saadad meie turvameeskonnale üksikasjaliku teate.
Vaatame teate 24 tunni jooksul sisemiselt üle; ametlik vastus võib tulla hiljem.
Meeskond uurib, kordab ja liigitab probleemi.
Teatame sulle liigituse ja preemia suuruse.
Makse tehakse 30 päeva jooksul pärast liigitamist.
Tiquo määrab raskusastme ja preemia iga teate tegeliku mõju, ärakasutatavuse ja ulatuse põhjal.
Mis kuulub ulatusse
Programm hõlmab järgmist:
- tiquo.co
- Tiquo API lõpp-punktid
- Tiquo iOS-i ja Androidi mobiilirakendused
- tiquo.app veebirakendus ja töölaud
- Autentimise ja volitamise vood
- Maksete ja andmete töötlemine
- Tiquo riistvara
Mis ei kuulu ulatusse
Järgmiste juhtumite eest preemiat ei maksta:
- Kolmanda poole teenused või lõimingud, mis ei kuulu Tiquole
- Tiquo töötajate vastu suunatud sotsiaalne manipulatsioon või andmepüük
- Teenusetõkestusründed (DoS/DDoS)
- Rämpspost või päringupiirang ilma otsese turvamõjuta
- Eraldiseisvad projektid, kus pole tundlikke ega kliendiandmeid
- Nõrkused, mis vajavad aegunud brauserit või platvormi
- Juba teatatud või meile teada probleemid
- Automaatsed, oletuslikud või AI loodud teated, millel puudub käsitsi kinnitatud töötav tõendus
Preemiatasemed
Jaotame teated nelja tasemesse. Lõplik preemia sõltub teate kvaliteedist, nõrkuse raskusest ja võimalikust mõjust.
Nõrkused, mis võivad tekitada kogu ettevõttele rasket kahju, näiteks koodi kaugkäivitus, täielik andmebaasipääs, autentimisest möödahiilimine, maksete kompromiteerimine või ulatuslik andmete väljaviimine.
Olulised nõrkused, mis mõjutavad kasutajaid või tundlikke andmeid, sealhulgas õiguste suurendamine, salvestatud XSS, IDOR või puudulik juurdepääsukontroll.
Nõrkused, mis vajavad kindlaid tingimusi või kasutaja tegevust, näiteks peegeldatud XSS, CSRF, sisemiste andmete avalikustamine või vigane CORS-seadistus.
Piiratud mõjuga probleemid, näiteks puuduvad turvapäised, liiga üksikasjalikud veateated, clickjacking mittetundlikel lehtedel või vana tarkvara ilma teadaoleva ründeteeta.
Lisapreemiad
Eriti selge teade, lai mõju, loominguline ründeahel või tihe koostöö parandamisel võib saada märgitud vahemikust suurema preemia.
Teate esitamise juhised
Kiireks uurimiseks lisa teatele:
- 1Turvanõrkuse selge kirjeldus
- 2Üksikasjalikud kordamise juhised
- 3Mõjutatud URL, lõpp-punkt või rakenduse kuva
- 4Testikeskkond, brauser, operatsioonisüsteem ja seade
- 5Võimaluse korral kuvatõmmised või näidiskood
- 6Sinu hinnang võimalikule mõjule
Esita igas teates üks nõrkus. Erinevate probleemide kohta saada eraldi teated.
Osalemisreeglid
- 1Ära ava, muuda ega kustuta teiste kasutajate andmeid.
- 2Ära käivita tootmissüsteemide vastu automaatseid skannereid ilma Tiquo eelneva kirjaliku loata.
- 3Ära avalikusta kunagi nõrkust, teadet, tõendit ega seotud üksikasju.
- 4Ära kasuta teate koostamiseks AI-d ega keelemudeleid. Ootame sinu enda käsitsi testidel põhinevat algupärast uurimistööd; oletuslikud ja kontrollimata teated lükatakse tagasi.
- 5Tegutse alati heas usus.
Turbeuurijate kaitse
Heas usus tegutsevate ja reegleid järgivate uurijate suhtes ei algata Tiquo õiguslikke samme. Programm toimub Tiquo äranägemisel; võime tingimusi muuta või programmi lõpetada ning meie otsused on lõplikud.
Kontakt
Saada teated aadressile:
security@tiquo.coVaatame iga teate 24 tunni jooksul sisemiselt üle. Ametlik vastus võib võtta kauem; esmane hinnang tuleb 10 tööpäeva jooksul. Palun ära saada staatust küsivaid kordusteateid.