Programme de primes aux bugs de Tiquo
Nous prenons la sécurité de la plateforme très au sérieux, apprécions le travail des chercheurs et accueillons les signalements responsables de vulnérabilités vérifiées manuellement.
Fonctionnement
Vous découvrez une vulnérabilité potentielle dans un produit Tiquo.
Vous envoyez un rapport détaillé à notre équipe de sécurité.
Nous examinons le rapport en interne sous 24 heures ; la réponse formelle peut suivre plus tard.
Notre équipe analyse, reproduit et classe le problème.
Nous vous communiquons le classement et le montant de la prime.
Le paiement est effectué dans les 30 jours suivant le classement.
Tiquo détermine la gravité et la prime après une évaluation individuelle de l'impact réel, de l'exploitabilité et de la portée.
Éléments couverts
Le programme couvre les éléments suivants :
- tiquo.co
- Points de terminaison de l'API Tiquo
- Applications mobiles Tiquo pour iOS et Android
- Application web et tableau de bord tiquo.app
- Parcours d'authentification et d'autorisation
- Traitement des paiements et des données
- Matériel Tiquo
Éléments non couverts
Les cas suivants ne donnent droit à aucune prime :
- Services ou intégrations tiers n'appartenant pas à Tiquo
- Ingénierie sociale ou hameçonnage visant les employés de Tiquo
- Attaques par déni de service (DoS/DDoS)
- Spam ou limitation de débit sans impact direct sur la sécurité
- Projets isolés sans données sensibles ni informations client
- Vulnérabilités nécessitant un navigateur ou une plateforme obsolète
- Problèmes déjà signalés ou déjà connus
- Rapports automatisés, spéculatifs ou générés par AI sans preuve fonctionnelle vérifiée manuellement
Niveaux de prime
Nous classons les signalements en quatre niveaux. La prime finale dépend de la qualité du rapport, de la gravité et de l'impact potentiel.
Vulnérabilités pouvant gravement toucher toute l'entreprise : exécution de code à distance, accès complet à la base de données, contournement de l'authentification, compromission des paiements ou extraction massive de données.
Vulnérabilités importantes touchant des utilisateurs ou des données sensibles : élévation de privilèges, XSS stocké, IDOR ou contrôle d'accès défaillant.
Vulnérabilités exigeant des conditions précises ou une action de l'utilisateur : XSS réfléchi, CSRF, divulgation de données internes ou mauvaise configuration CORS.
Problèmes à impact limité : en-têtes de sécurité absents, erreurs trop détaillées, clickjacking sur des pages non sensibles ou logiciel ancien sans voie d'exploitation connue.
Primes supplémentaires
Un rapport exceptionnellement clair, un impact étendu, une chaîne d'exploitation ingénieuse ou une étroite collaboration lors de la correction peuvent donner lieu à une prime supérieure.
Consignes de signalement
Pour nous aider à enquêter rapidement, indiquez :
- 1Une description claire de la vulnérabilité
- 2Les étapes précises pour la reproduire
- 3L'URL, le point de terminaison ou l'écran concerné
- 4Votre environnement de test, navigateur, système et appareil
- 5Des captures ou du code de démonstration si possible
- 6Votre estimation de l'impact potentiel
Signalez une seule vulnérabilité par rapport et envoyez des rapports distincts pour des problèmes différents.
Règles de participation
- 1N'accédez pas aux données d'autres utilisateurs, ne les modifiez pas et ne les supprimez pas.
- 2Ne lancez aucun outil d'analyse automatisé contre les systèmes de production sans accord écrit préalable.
- 3Ne divulguez publiquement aucune vulnérabilité, aucun rapport, aucune preuve ni aucun détail associé.
- 4N'utilisez ni AI ni modèle de langage pour rédiger le rapport. Nous attendons une recherche originale fondée sur vos propres tests manuels ; les signalements spéculatifs ou non vérifiés seront refusés.
- 5Agissez toujours de bonne foi.
Protection des chercheurs
Les chercheurs agissant de bonne foi et respectant ces règles ne feront l'objet d'aucune action en justice de Tiquo. Le programme est proposé à la discrétion de Tiquo ; nous pouvons le modifier ou y mettre fin et nos décisions sont définitives.
Contact
Envoyez vos rapports à :
security@tiquo.coChaque rapport est examiné en interne sous 24 heures. La réponse formelle peut prendre plus de temps ; une première évaluation est prévue sous 10 jours ouvrés. Merci de ne pas relancer sur son état.