Programma di ricompense per bug di Tiquo
Prendiamo sul serio la sicurezza della piattaforma, apprezziamo il lavoro dei ricercatori e accogliamo segnalazioni responsabili di vulnerabilità verificate manualmente.
Come funziona
Individui una possibile vulnerabilità di sicurezza in un prodotto Tiquo.
Invii una segnalazione dettagliata al nostro team di sicurezza.
Esaminiamo internamente la segnalazione entro 24 ore; la risposta formale può arrivare in seguito.
Il team indaga, riproduce e classifica il problema.
Ti comunichiamo la classificazione e l'importo della ricompensa.
Il pagamento viene effettuato entro 30 giorni dalla classificazione.
Tiquo determina gravità e ricompensa dopo una valutazione individuale di impatto reale, sfruttabilità e portata.
Elementi inclusi
Il programma copre quanto segue:
- tiquo.co
- Endpoint dell'API Tiquo
- Applicazioni mobili Tiquo per iOS e Android
- Applicazione web e dashboard tiquo.app
- Flussi di autenticazione e autorizzazione
- Processi di pagamento e gestione dei dati
- Hardware Tiquo
Elementi esclusi
I seguenti casi non danno diritto a ricompense:
- Servizi o integrazioni di terze parti non appartenenti a Tiquo
- Ingegneria sociale o phishing contro dipendenti Tiquo
- Attacchi denial of service (DoS/DDoS)
- Spam o limitazione della frequenza senza impatto diretto sulla sicurezza
- Progetti isolati senza dati sensibili o informazioni dei clienti
- Vulnerabilità che richiedono browser o piattaforme obsolete
- Problemi già segnalati o già noti
- Segnalazioni automatiche, speculative o generate da AI senza una prova funzionante verificata manualmente
Livelli di ricompensa
Classifichiamo le segnalazioni in quattro livelli. La ricompensa finale dipende dalla qualità, dalla gravità e dal potenziale impatto.
Vulnerabilità con gravi conseguenze per l'intera azienda, come esecuzione remota di codice, accesso completo al database, aggiramento dell'autenticazione, compromissione dei pagamenti o estrazione massiva di dati.
Vulnerabilità importanti che riguardano utenti o dati sensibili, tra cui aumento dei privilegi, XSS memorizzato, IDOR o controlli di accesso non corretti.
Vulnerabilità che richiedono condizioni specifiche o un'azione dell'utente, come XSS riflesso, CSRF, divulgazione di dati interni o configurazione CORS errata.
Problemi di impatto limitato, come intestazioni di sicurezza mancanti, errori troppo dettagliati, clickjacking su pagine non sensibili o software obsoleto senza un percorso di sfruttamento noto.
Ricompense aggiuntive
Segnalazioni eccezionalmente chiare, impatto esteso, catene di attacco creative o stretta collaborazione durante la correzione possono ricevere una ricompensa aggiuntiva.
Linee guida per l'invio
Per aiutarci a indagare rapidamente, includi:
- 1Una descrizione chiara della vulnerabilità
- 2Istruzioni dettagliate per riprodurla
- 3L'URL, l'endpoint o la schermata interessati
- 4Il tuo ambiente di test, browser, sistema operativo e dispositivo
- 5Screenshot o codice dimostrativo ove possibile
- 6La tua valutazione del potenziale impatto
Invia una sola vulnerabilità per segnalazione e crea segnalazioni separate per problemi diversi.
Regole di partecipazione
- 1Non accedere, modificare o eliminare dati di altri utenti.
- 2Non eseguire scanner automatici sui sistemi di produzione senza previa autorizzazione scritta.
- 3Non divulgare mai pubblicamente vulnerabilità, segnalazioni, prove o dettagli correlati.
- 4Non utilizzare AI o modelli linguistici per scrivere la segnalazione. Vogliamo ricerca originale basata sui tuoi test manuali; le segnalazioni speculative o non verificate saranno rifiutate.
- 5Agisci sempre in buona fede.
Protezione dei ricercatori
I ricercatori che agiscono in buona fede e rispettano le regole non subiranno azioni legali da parte di Tiquo. Il programma è a discrezione di Tiquo; possiamo modificarlo o terminarlo e le nostre decisioni sono definitive.
Contatti
Invia le segnalazioni a:
security@tiquo.coOgni segnalazione viene esaminata internamente entro 24 ore. La risposta formale può richiedere più tempo; riceverai una prima valutazione entro 10 giorni lavorativi. Non inviare solleciti sullo stato.