Program imbalan bug Tiquo
Kami menganggap serius keamanan platform, menghargai pekerjaan peneliti keamanan, dan menerima laporan bertanggung jawab atas kerentanan yang telah diverifikasi secara manual.
Cara kerjanya
Anda menemukan kemungkinan kerentanan keamanan pada produk Tiquo.
Anda mengirim laporan terperinci kepada tim keamanan kami.
Kami meninjau laporan secara internal dalam 24 jam; tanggapan resmi mungkin diberikan kemudian.
Tim kami menyelidiki, mereproduksi, dan mengklasifikasikan masalah.
Kami memberi tahu Anda tentang klasifikasi dan jumlah imbalan.
Pembayaran dilakukan dalam 30 hari setelah klasifikasi.
Tiquo menetapkan tingkat keparahan dan imbalan setelah menilai dampak nyata, kemungkinan eksploitasi, dan cakupan setiap laporan.
Yang termasuk cakupan
Program ini mencakup:
- tiquo.co
- Endpoint API Tiquo
- Aplikasi seluler Tiquo untuk iOS dan Android
- Aplikasi web dan dasbor tiquo.app
- Alur autentikasi dan otorisasi
- Proses pembayaran dan penanganan data
- Perangkat keras Tiquo
Yang tidak termasuk cakupan
Kasus berikut tidak memenuhi syarat untuk mendapat imbalan:
- Layanan atau integrasi pihak ketiga yang bukan milik Tiquo
- Rekayasa sosial atau phishing terhadap karyawan Tiquo
- Serangan penolakan layanan (DoS/DDoS)
- Spam atau pembatasan laju tanpa dampak keamanan langsung
- Proyek terisolasi tanpa data sensitif atau informasi pelanggan
- Kerentanan yang memerlukan peramban atau platform usang
- Masalah yang sudah dilaporkan atau sudah kami ketahui
- Laporan otomatis, spekulatif, atau buatan AI tanpa bukti kerja yang diverifikasi manual
Tingkat imbalan
Kami membagi laporan ke dalam empat tingkat. Imbalan akhir bergantung pada kualitas laporan, tingkat keparahan, dan potensi dampak.
Kerentanan yang dapat menimbulkan kerusakan berat di seluruh perusahaan, seperti eksekusi kode jarak jauh, akses penuh basis data, melewati autentikasi, kompromi pembayaran, atau pengambilan data massal.
Kerentanan penting yang memengaruhi pengguna atau data sensitif, termasuk peningkatan hak akses, stored XSS, IDOR, atau kontrol akses yang rusak.
Kerentanan yang memerlukan kondisi tertentu atau tindakan pengguna, seperti reflected XSS, CSRF, pengungkapan data internal, atau konfigurasi CORS yang salah.
Masalah berdampak terbatas, seperti header keamanan yang hilang, pesan kesalahan terlalu terperinci, clickjacking pada halaman tidak sensitif, atau perangkat lunak lama tanpa jalur eksploitasi yang diketahui.
Imbalan tambahan
Laporan yang sangat jelas, dampak luas, rangkaian serangan kreatif, atau kerja sama erat saat perbaikan dapat menerima imbalan tambahan.
Panduan pengiriman
Agar kami dapat menyelidiki dengan cepat, sertakan:
- 1Deskripsi kerentanan yang jelas
- 2Langkah reproduksi secara berurutan
- 3URL, endpoint, atau layar aplikasi yang terdampak
- 4Lingkungan pengujian, peramban, sistem operasi, dan perangkat
- 5Tangkapan layar atau kode bukti jika memungkinkan
- 6Penilaian Anda tentang potensi dampak
Kirim satu kerentanan per laporan dan buat laporan terpisah untuk masalah yang berbeda.
Aturan partisipasi
- 1Jangan mengakses, mengubah, atau menghapus data milik pengguna lain.
- 2Jangan menjalankan pemindai otomatis pada sistem produksi tanpa persetujuan tertulis sebelumnya.
- 3Jangan pernah mengungkapkan kerentanan, laporan, bukti, atau detail terkait kepada publik.
- 4Jangan gunakan AI atau model bahasa untuk menulis laporan. Kami menginginkan penelitian asli berdasarkan pengujian manual Anda sendiri; laporan spekulatif atau belum diverifikasi akan ditolak.
- 5Selalu bertindak dengan itikad baik.
Perlindungan peneliti
Peneliti yang bertindak dengan itikad baik dan mengikuti aturan tidak akan menghadapi tindakan hukum dari Tiquo. Program ini berada dalam kebijakan Tiquo; kami dapat mengubah atau menghentikannya dan keputusan kami bersifat final.
Kontak
Kirim laporan ke:
security@tiquo.coSetiap laporan ditinjau secara internal dalam 24 jam. Tanggapan resmi dapat memerlukan waktu lebih lama; penilaian awal diberikan dalam 10 hari kerja. Jangan kirim pesan pengingat status.