A Tiquo hibajutalom-programja
Komolyan vesszük a platform biztonságát, nagyra értékeljük a biztonsági kutatók munkáját, és várjuk a kézzel ellenőrzött sebezhetőségek felelős bejelentését.
Hogyan működik
Lehetséges biztonsági sebezhetőséget talál egy Tiquo-termékben.
Részletes jelentést küld biztonsági csapatunknak.
A jelentést 24 órán belül áttekintjük; a hivatalos válasz később érkezhet.
Csapatunk kivizsgálja, reprodukálja és besorolja a problémát.
Tájékoztatjuk a besorolásról és a jutalom összegéről.
A kifizetés a besorolástól számított 30 napon belül történik.
A súlyosságot és a jutalmat a Tiquo minden jelentésnél a tényleges hatás, a kihasználhatóság és a kiterjedés alapján állapítja meg.
A program hatálya
A program a következőkre terjed ki:
- tiquo.co
- A Tiquo API-végpontjai
- A Tiquo iOS- és Android-alkalmazásai
- A tiquo.app webalkalmazás és irányítópult
- Hitelesítési és engedélyezési folyamatok
- Fizetési és adatkezelési folyamatok
- Tiquo-hardver
A programon kívüli esetek
A következő esetekért nem jár jutalom:
- Nem a Tiquo tulajdonában lévő külső szolgáltatások vagy integrációk
- Tiquo-alkalmazottak elleni megtévesztés vagy adathalászat
- Szolgáltatásmegtagadási támadások (DoS/DDoS)
- Közvetlen biztonsági hatás nélküli spam vagy sebességkorlátozás
- Érzékeny vagy ügyféladatot nem tartalmazó elkülönített projektek
- Elavult böngészőt vagy platformot igénylő sebezhetőségek
- Már bejelentett vagy általunk ismert problémák
- Kézzel ellenőrzött működő bizonyíték nélküli automatikus, spekulatív vagy AI által létrehozott jelentések
Jutalmi szintek
A jelentéseket négy szintre soroljuk. A végső jutalom a jelentés minőségétől, a súlyosságtól és a lehetséges hatástól függ.
Az egész vállalatot súlyosan érintő sebezhetőségek, például távoli kódfuttatás, teljes adatbázis-hozzáférés, a hitelesítés megkerülése, fizetési rendszer kompromittálása vagy tömeges adatkinyerés.
Felhasználókat vagy érzékeny adatokat érintő jelentős sebezhetőségek, többek között jogosultságnövelés, tárolt XSS, IDOR vagy hibás hozzáférés-vezérlés.
Meghatározott feltételeket vagy felhasználói műveletet igénylő sebezhetőségek, például visszatükrözött XSS, CSRF, belső adatok felfedése vagy hibás CORS-beállítás.
Korlátozott hatású problémák, mint a hiányzó biztonsági fejlécek, túl részletes hibaüzenetek, clickjacking nem érzékeny oldalakon vagy ismert kihasználási út nélküli régi szoftver.
Bónuszjutalmak
A kivételesen világos jelentés, a széles körű hatás, az ötletes támadási lánc vagy a javításban nyújtott szoros együttműködés bónuszt érhet.
Beküldési útmutató
A gyors kivizsgáláshoz adja meg a következőket:
- 1A sebezhetőség világos leírása
- 2Lépésről lépésre követhető reprodukció
- 3Az érintett URL, végpont vagy alkalmazásképernyő
- 4A tesztkörnyezet, böngésző, operációs rendszer és eszköz
- 5Lehetőség szerint képernyőkép vagy működő példakód
- 6A lehetséges hatás saját értékelése
Jelentésenként egy sebezhetőséget küldjön; a különböző problémákat külön jelentse.
Részvételi szabályok
- 1Ne férjen hozzá más felhasználók adataihoz, és ne módosítsa vagy törölje azokat.
- 2Előzetes írásos engedély nélkül ne futtasson automatikus keresőt éles rendszereken.
- 3Soha ne tegyen közzé sebezhetőséget, jelentést, bizonyítékot vagy kapcsolódó részletet.
- 4A jelentés elkészítéséhez ne használjon AI-t vagy nyelvi modellt. Saját kézi tesztelésen alapuló eredeti kutatást várunk; a spekulatív vagy ellenőrizetlen jelentéseket elutasítjuk.
- 5Mindig jóhiszeműen járjon el.
Kutatók védelme
A jóhiszeműen eljáró és a szabályokat betartó kutatókkal szemben a Tiquo nem tesz jogi lépéseket. A program a Tiquo mérlegelése alapján működik; módosíthatjuk vagy megszüntethetjük, döntéseink véglegesek.
Kapcsolat
A jelentéseket ide küldje:
security@tiquo.coMinden jelentést 24 órán belül belsőleg áttekintünk. A hivatalos válasz több időt vehet igénybe; az első értékelést 10 munkanapon belül adjuk. Kérjük, ne küldjön sürgető üzeneteket.