Tiquo 버그 바운티 프로그램
Tiquo는 플랫폼 보안을 중요하게 여기며 보안 연구자의 활동을 존중합니다. 직접 검증된 취약점의 책임 있는 신고를 환영합니다.
진행 방식
Tiquo 제품에서 잠재적 보안 취약점을 발견합니다.
보안팀에 상세한 신고를 제출합니다.
24시간 안에 내부 검토합니다. 공식 답변은 이후에 제공될 수 있습니다.
팀에서 문제를 조사하고 재현한 뒤 심각도를 분류합니다.
분류 결과와 보상액을 알려 드립니다.
분류 후 30일 안에 보상금을 지급합니다.
심각도와 보상은 실제 영향, 악용 가능성, 범위를 Tiquo가 건별로 평가해 결정합니다.
대상 범위
프로그램 대상은 다음과 같습니다.
- tiquo.co
- Tiquo API 엔드포인트
- Tiquo iOS 및 Android 모바일 앱
- tiquo.app 웹 앱과 대시보드
- 인증 및 권한 부여 흐름
- 결제 및 데이터 처리 과정
- Tiquo 하드웨어
대상 제외
다음 항목은 보상 대상이 아닙니다.
- Tiquo가 소유하지 않은 제3자 서비스나 연동
- Tiquo 직원을 대상으로 한 사회 공학 또는 피싱
- 서비스 거부 공격(DoS/DDoS)
- 직접적인 보안 영향이 없는 스팸이나 속도 제한 문제
- 민감한 데이터나 고객 정보가 없는 독립 프로젝트
- 오래된 브라우저나 플랫폼이 필요한 취약점
- 이미 신고되었거나 당사가 알고 있는 문제
- 직접 검증한 작동 증명 없이 자동화·추측·AI로 생성된 신고
보상 등급
신고는 네 등급으로 분류됩니다. 최종 보상은 신고 품질, 취약점의 심각도, 잠재 영향에 따라 결정됩니다.
원격 코드 실행, 전체 데이터베이스 접근, 인증 우회, 결제 시스템 침해, 대규모 개인정보·금융정보 유출처럼 회사 전체에 심각한 피해를 줄 수 있는 취약점입니다.
권한 상승, 저장형 XSS, IDOR, 잘못된 API 접근 제어처럼 개별 사용자나 민감한 데이터에 중대한 영향을 주는 취약점입니다.
반사형 XSS, 중요 작업의 CSRF, 내부 시스템 정보 노출, 잘못된 CORS 구성처럼 특정 조건이나 사용자 행동이 필요한 취약점입니다.
보안 헤더 누락, 과도하게 자세한 오류, 민감하지 않은 페이지의 clickjacking, 알려진 악용 경로가 없는 구형 소프트웨어처럼 영향이 제한적인 문제입니다.
추가 보상
매우 명확한 신고, 광범위한 영향, 창의적인 공격 연결 또는 수정 과정에서의 긴밀한 협력에는 추가 보상이 지급될 수 있습니다.
신고 지침
신속한 조사를 위해 다음을 포함해 주세요.
- 1취약점에 대한 명확한 설명
- 2단계별 재현 방법
- 3영향받는 URL, 엔드포인트 또는 화면
- 4테스트 환경, 브라우저, OS, 기기
- 5가능한 경우 화면 이미지나 증명 코드
- 6잠재 영향에 대한 본인의 평가
신고 한 건에는 취약점 하나만 포함하고 서로 다른 문제는 별도로 보내 주세요.
참여 규칙
- 1다른 사용자의 데이터에 접근하거나 이를 변경·삭제하지 마세요.
- 2사전 서면 승인 없이 운영 시스템에 자동 스캐너를 실행하지 마세요.
- 3취약점, 신고, 증명 또는 관련 내용을 공개하지 마세요.
- 4신고 작성에 AI나 언어 모델을 사용하지 마세요. 직접 수동 테스트한 독창적인 연구를 원하며 추측성 또는 미검증 신고는 거절됩니다.
- 5항상 선의로 행동해 주세요.
연구자 보호
선의로 행동하고 규칙을 지킨 연구자에게 Tiquo는 법적 조치를 취하지 않습니다. 이 프로그램은 Tiquo의 재량으로 운영되며 변경 또는 종료될 수 있고, Tiquo의 결정은 최종적입니다.
연락처
신고 이메일:
security@tiquo.co모든 신고는 24시간 안에 내부 검토됩니다. 공식 답변은 더 걸릴 수 있으며 10영업일 안에 초기 평가를 안내합니다. 진행 상황을 재촉하는 메일은 보내지 마세요.