Tiquo बग बाउंटी कार्यक्रम
हम प्लेटफ़ॉर्म सुरक्षा को गंभीरता से लेते हैं, सुरक्षा शोधकर्ताओं के काम का सम्मान करते हैं और हाथ से सत्यापित कमजोरियों की जिम्मेदार रिपोर्ट का स्वागत करते हैं।
यह कैसे काम करता है
आप Tiquo उत्पाद में संभावित सुरक्षा कमजोरी खोजते हैं।
आप हमारी सुरक्षा टीम को विस्तृत रिपोर्ट भेजते हैं।
हम 24 घंटे में रिपोर्ट की आंतरिक समीक्षा करते हैं; औपचारिक उत्तर बाद में आ सकता है।
हमारी टीम समस्या की जांच, पुनरुत्पादन और वर्गीकरण करती है।
हम आपको वर्गीकरण और इनाम की राशि बताते हैं।
वर्गीकरण के 30 दिनों के भीतर भुगतान किया जाता है।
Tiquo वास्तविक प्रभाव, शोषण की संभावना और दायरे का अलग-अलग मूल्यांकन करके गंभीरता और इनाम तय करता है।
दायरे में क्या है
कार्यक्रम में ये प्रणालियां शामिल हैं:
- tiquo.co
- Tiquo API एंडपॉइंट
- Tiquo के iOS और Android मोबाइल ऐप
- tiquo.app वेब ऐप और डैशबोर्ड
- प्रमाणीकरण और प्राधिकरण प्रवाह
- भुगतान और डेटा प्रबंधन प्रक्रियाएं
- Tiquo हार्डवेयर
दायरे से बाहर क्या है
इन मामलों में इनाम नहीं मिलेगा:
- Tiquo के स्वामित्व से बाहर तृतीय-पक्ष सेवाएं या इंटीग्रेशन
- Tiquo कर्मचारियों के विरुद्ध सोशल इंजीनियरिंग या फ़िशिंग
- सेवा निषेध हमले (DoS/DDoS)
- सीधे सुरक्षा प्रभाव के बिना स्पैम या दर-सीमा संबंधी समस्या
- संवेदनशील या ग्राहक डेटा से रहित अलग परियोजनाएं
- पुराने ब्राउज़र या प्लेटफ़ॉर्म पर निर्भर कमजोरियां
- पहले से रिपोर्ट की गई या हमें ज्ञात समस्याएं
- हाथ से सत्यापित कार्यशील प्रमाण के बिना स्वचालित, काल्पनिक या AI-जनित रिपोर्ट
इनाम के स्तर
हम रिपोर्ट को चार स्तरों में रखते हैं। अंतिम इनाम रिपोर्ट की गुणवत्ता, गंभीरता और संभावित प्रभाव पर निर्भर करता है।
पूरी कंपनी को गंभीर नुकसान पहुंचाने वाली कमजोरियां, जैसे रिमोट कोड निष्पादन, पूर्ण डेटाबेस पहुंच, प्रमाणीकरण को पार करना, भुगतान प्रणाली में सेंध या बड़े पैमाने पर डेटा निकालना।
उपयोगकर्ताओं या संवेदनशील डेटा को प्रभावित करने वाली महत्वपूर्ण कमजोरियां, जैसे अधिकार बढ़ाना, stored XSS, IDOR या टूटा हुआ अभिगम नियंत्रण।
विशिष्ट परिस्थिति या उपयोगकर्ता कार्रवाई पर निर्भर कमजोरियां, जैसे reflected XSS, CSRF, आंतरिक डेटा का खुलासा या गलत CORS विन्यास।
सीमित प्रभाव वाली समस्याएं, जैसे सुरक्षा हेडर की कमी, बहुत विस्तृत त्रुटियां, गैर-संवेदनशील पृष्ठों पर clickjacking या ज्ञात शोषण मार्ग के बिना पुराना सॉफ़्टवेयर।
अतिरिक्त इनाम
असाधारण रूप से स्पष्ट रिपोर्ट, व्यापक प्रभाव, रचनात्मक आक्रमण श्रृंखला या सुधार में निकट सहयोग पर अतिरिक्त इनाम मिल सकता है।
रिपोर्ट भेजने के निर्देश
शीघ्र जांच में सहायता के लिए यह जानकारी दें:
- 1कमजोरी का स्पष्ट विवरण
- 2पुनरुत्पादन के क्रमबद्ध चरण
- 3प्रभावित URL, एंडपॉइंट या ऐप स्क्रीन
- 4आपका परीक्षण वातावरण, ब्राउज़र, OS और डिवाइस
- 5जहां संभव हो स्क्रीनशॉट या प्रमाण कोड
- 6संभावित प्रभाव का आपका आकलन
हर रिपोर्ट में एक ही कमजोरी भेजें और अलग समस्याओं के लिए अलग रिपोर्ट बनाएं।
भागीदारी के नियम
- 1अन्य उपयोगकर्ताओं के डेटा तक न पहुंचें, न बदलें और न मिटाएं।
- 2पूर्व लिखित अनुमति के बिना उत्पादन प्रणालियों पर स्वचालित स्कैनर न चलाएं।
- 3किसी कमजोरी, रिपोर्ट, प्रमाण या संबंधित विवरण को कभी सार्वजनिक न करें।
- 4रिपोर्ट लिखने के लिए AI या भाषा मॉडल का उपयोग न करें। हमें आपके अपने हाथ से किए परीक्षण पर आधारित मौलिक शोध चाहिए; काल्पनिक या असत्यापित रिपोर्ट अस्वीकार होंगी।
- 5हर समय सद्भावना से काम करें।
सुरक्षा शोधकर्ताओं की सुरक्षा
सद्भावना से काम करने और नियम मानने वाले शोधकर्ताओं के खिलाफ Tiquo कानूनी कार्रवाई नहीं करेगा। कार्यक्रम Tiquo के विवेक पर है; हम इसे बदल या समाप्त कर सकते हैं और हमारे निर्णय अंतिम हैं।
संपर्क
अपनी रिपोर्ट यहां भेजें:
security@tiquo.coहर रिपोर्ट की 24 घंटे में आंतरिक समीक्षा होती है। औपचारिक उत्तर में अधिक समय लग सकता है; 10 कार्यदिवस में शुरुआती आकलन मिलेगा। कृपया स्थिति पूछने वाले संदेश न भेजें।