Tiquon haavoittuvuuspalkkio-ohjelma
Suhtaudumme alustan turvallisuuteen vakavasti, arvostamme tietoturvatutkijoiden työtä ja otamme vastaan vastuullisia ilmoituksia käsin vahvistetuista haavoittuvuuksista.
Näin ohjelma toimii
Löydät mahdollisen tietoturvahaavoittuvuuden Tiquon tuotteesta.
Lähetät yksityiskohtaisen ilmoituksen tietoturvatiimillemme.
Tarkistamme ilmoituksen sisäisesti 24 tunnin kuluessa; virallinen vastaus voi tulla myöhemmin.
Tiimimme tutkii, toistaa ja luokittelee ongelman.
Ilmoitamme sinulle luokituksen ja palkkion määrän.
Palkkio maksetaan 30 päivän kuluessa luokituksesta.
Tiquo määrittää vakavuuden ja palkkion erikseen todellisen vaikutuksen, hyödynnettävyyden ja laajuuden perusteella.
Ohjelman piiriin kuuluvat kohteet
Ohjelma kattaa seuraavat kohteet:
- tiquo.co
- Tiquon API-rajapinnat
- Tiquon iOS- ja Android-mobiilisovellukset
- tiquo.app-verkkosovellus ja hallintapaneeli
- Tunnistus- ja valtuutusprosessit
- Maksujen ja tietojen käsittely
- Tiquo-laitteisto
Ohjelman ulkopuoliset kohteet
Seuraavista tapauksista ei makseta palkkiota:
- Kolmannen osapuolen palvelut tai integraatiot, joita Tiquo ei omista
- Tiquon työntekijöihin kohdistuva manipulointi tai tietojenkalastelu
- Palvelunestohyökkäykset (DoS/DDoS)
- Roskaposti tai nopeusrajoitus ilman suoraa tietoturvavaikutusta
- Erilliset projektit, joissa ei ole arkaluonteisia tai asiakastietoja
- Haavoittuvuudet, jotka vaativat vanhentuneen selaimen tai alustan
- Jo ilmoitetut tai tiedossamme olevat ongelmat
- Automaattiset, spekulatiiviset tai AI:n tuottamat ilmoitukset ilman käsin vahvistettua toimivaa näyttöä
Palkkiotasot
Luokittelemme ilmoitukset neljään tasoon. Lopullinen palkkio perustuu ilmoituksen laatuun, haavoittuvuuden vakavuuteen ja mahdolliseen vaikutukseen.
Haavoittuvuudet, joilla voi olla vakava koko yritystä koskeva vaikutus, kuten koodin etäsuoritus, täysi tietokantapääsy, tunnistautumisen ohitus, maksujärjestelmän vaarantuminen tai laaja tietojen vienti.
Merkittävät käyttäjiin tai arkaluonteisiin tietoihin vaikuttavat haavoittuvuudet, kuten oikeuksien korotus, tallennettu XSS, IDOR tai puutteellinen pääsynhallinta.
Haavoittuvuudet, jotka vaativat tiettyjä ehtoja tai käyttäjän toimintaa, kuten heijastettu XSS, CSRF, sisäisten tietojen paljastuminen tai virheellinen CORS-määritys.
Rajallisen vaikutuksen ongelmat, kuten puuttuvat suojausotsakkeet, liian yksityiskohtaiset virheet, clickjacking ei-arkaluonteisilla sivuilla tai vanha ohjelmisto ilman tunnettua hyödyntämistapaa.
Lisäpalkkiot
Poikkeuksellisen selkeä ilmoitus, laaja vaikutus, luova hyökkäysketju tai tiivis yhteistyö korjauksen aikana voi oikeuttaa lisäpalkkioon.
Ilmoitusohjeet
Jotta voimme tutkia asian nopeasti, liitä mukaan:
- 1Selkeä kuvaus haavoittuvuudesta
- 2Vaiheittaiset toisto-ohjeet
- 3Kyseinen URL-osoite, rajapinta tai sovellusnäkymä
- 4Testiympäristö, selain, käyttöjärjestelmä ja laite
- 5Kuvakaappaukset tai toimiva esimerkkikoodi mahdollisuuksien mukaan
- 6Arviosi mahdollisesta vaikutuksesta
Ilmoita yhdessä raportissa vain yksi haavoittuvuus ja lähetä eri ongelmista erilliset raportit.
Osallistumissäännöt
- 1Älä käytä, muuta tai poista muiden käyttäjien tietoja.
- 2Älä suorita automaattisia tarkistuksia tuotantojärjestelmiin ilman Tiquon kirjallista ennakkolupaa.
- 3Älä koskaan julkista haavoittuvuutta, ilmoitusta, näyttöä tai siihen liittyviä tietoja.
- 4Älä käytä ilmoituksen laatimiseen AI:ta tai kielimalleja. Haluamme omiin käsin tehtyihin testeihisi perustuvaa alkuperäistä tutkimusta; spekulatiiviset ja vahvistamattomat ilmoitukset hylätään.
- 5Toimi aina vilpittömästi.
Tietoturvatutkijoiden suoja
Vilpittömästi toimivia ja sääntöjä noudattavia tutkijoita vastaan Tiquo ei ryhdy oikeustoimiin. Ohjelma on Tiquon harkinnanvarainen; voimme muuttaa tai lopettaa sen, ja päätöksemme ovat lopullisia.
Yhteystiedot
Lähetä ilmoitukset osoitteeseen:
security@tiquo.coTarkistamme jokaisen ilmoituksen sisäisesti 24 tunnin kuluessa. Virallinen vastaus voi kestää kauemmin; ensimmäinen arvio annetaan 10 arkipäivän kuluessa. Älä lähetä tilannetta kyseleviä muistutuksia.