Tiquov program nagrada za sigurnosne propuste
Sigurnost platforme shvaćamo ozbiljno, cijenimo rad sigurnosnih istraživača i prihvaćamo odgovorne prijave ručno potvrđenih ranjivosti.
Kako funkcionira
Otkrivate moguću sigurnosnu ranjivost u Tiquovu proizvodu.
Šaljete detaljnu prijavu našem sigurnosnom timu.
Prijavu interno pregledamo unutar 24 sata; službeni odgovor može uslijediti kasnije.
Naš tim istražuje, reproducira i klasificira problem.
Obavještavamo vas o klasifikaciji i iznosu nagrade.
Isplata se izvršava unutar 30 dana od klasifikacije.
Tiquo utvrđuje ozbiljnost i nagradu nakon pojedinačne procjene stvarnog utjecaja, iskoristivosti i opsega.
Što je obuhvaćeno
Program obuhvaća sljedeće:
- tiquo.co
- Krajnje točke Tiquova API-ja
- Tiquove mobilne aplikacije za iOS i Android
- Web-aplikacija i nadzorna ploča tiquo.app
- Postupci provjere identiteta i autorizacije
- Obrada plaćanja i podataka
- Tiquov hardver
Što nije obuhvaćeno
Za sljedeće slučajeve ne dodjeljujemo nagrade:
- Usluge ili integracije trećih strana koje nisu u vlasništvu Tiqua
- Društveni inženjering ili krađa identiteta usmjerena na zaposlenike Tiqua
- Napadi uskraćivanja usluge (DoS/DDoS)
- Neželjena pošta ili ograničenje brzine bez izravnog sigurnosnog utjecaja
- Izolirani projekti bez osjetljivih ili korisničkih podataka
- Ranjivosti koje zahtijevaju zastarjele preglednike ili platforme
- Već prijavljeni ili nama poznati problemi
- Automatske, spekulativne ili AI-generirane prijave bez ručno provjerenog radnog dokaza
Razine nagrada
Prijave razvrstavamo u četiri razine. Konačna nagrada ovisi o kvaliteti prijave, ozbiljnosti i mogućem utjecaju.
Ranjivosti s ozbiljnim učinkom na cijelu tvrtku, poput udaljenog izvršavanja koda, punog pristupa bazi, zaobilaženja prijave, ugrožavanja plaćanja ili masovnog izvlačenja podataka.
Značajne ranjivosti koje utječu na korisnike ili osjetljive podatke, uključujući povećanje ovlasti, pohranjeni XSS, IDOR ili neispravnu kontrolu pristupa.
Ranjivosti koje zahtijevaju posebne uvjete ili radnju korisnika, poput reflektiranog XSS-a, CSRF-a, otkrivanja internih podataka ili pogrešne CORS konfiguracije.
Problemi ograničenog utjecaja, poput nedostajućih sigurnosnih zaglavlja, preopširnih pogrešaka, clickjackinga na neosjetljivim stranicama ili starog softvera bez poznatog puta iskorištavanja.
Dodatne nagrade
Iznimno jasna prijava, širok utjecaj, kreativni lanac napada ili bliska suradnja pri otklanjanju mogu dobiti dodatnu nagradu.
Upute za prijavu
Kako bismo brzo istražili problem, uključite:
- 1Jasan opis ranjivosti
- 2Detaljne upute za reprodukciju
- 3Pogođeni URL, krajnja točka ili zaslon
- 4Vaše testno okruženje, preglednik, OS i uređaj
- 5Snimke zaslona ili dokazni kôd gdje je moguće
- 6Vaša procjena mogućeg utjecaja
Prijavite jednu ranjivost po izvješću, a različite probleme šaljite odvojeno.
Pravila sudjelovanja
- 1Ne pristupajte podacima drugih korisnika, ne mijenjajte ih i ne brišite.
- 2Ne pokrećite automatizirane skenere prema produkcijskim sustavima bez prethodnog pisanog odobrenja.
- 3Nikada javno ne objavljujte ranjivost, prijavu, dokaz ni povezane pojedinosti.
- 4Ne koristite AI ni jezične modele za izradu prijave. Želimo izvorno istraživanje temeljeno na vašem ručnom testiranju; spekulativne i neprovjerene prijave odbijamo.
- 5Uvijek postupajte u dobroj vjeri.
Zaštita istraživača
Tiquo neće poduzeti pravne radnje protiv istraživača koji postupaju u dobroj vjeri i poštuju pravila. Program je u nadležnosti Tiqua; možemo ga izmijeniti ili završiti, a naše su odluke konačne.
Kontakt
Prijave pošaljite na:
security@tiquo.coSvaku prijavu interno pregledamo unutar 24 sata. Službeni odgovor može potrajati; početnu procjenu očekujte unutar 10 radnih dana i nemojte slati požurnice.