Tiquo klaidų atlygio programa
Platformos saugumą vertiname rimtai, gerbiame saugumo tyrėjų darbą ir laukiame atsakingų pranešimų apie rankiniu būdu patvirtintus pažeidžiamumus.
Kaip tai veikia
Tiquo produkte randate galimą saugumo pažeidžiamumą.
Išsamų pranešimą siunčiate mūsų saugumo komandai.
Per 24 valandas jį peržiūrime viduje; oficialus atsakymas gali būti pateiktas vėliau.
Komanda problemą tiria, atkuria ir klasifikuoja.
Pranešame klasifikaciją ir atlygio sumą.
Atlygis išmokamas per 30 dienų nuo klasifikavimo.
Tiquo nustato sunkumą ir atlygį atskirai įvertinusi tikrąjį poveikį, išnaudojimo galimybę ir mastą.
Kas patenka į programą
Programa apima:
- tiquo.co
- Tiquo API galiniai taškai
- Tiquo iOS ir Android mobiliosios programėlės
- tiquo.app žiniatinklio programa ir valdymo skydas
- Tapatybės nustatymo ir teisių suteikimo srautai
- Mokėjimų ir duomenų tvarkymas
- Tiquo aparatinė įranga
Kas nepatenka į programą
Už šiuos atvejus atlygis neskiriamas:
- Tiquo nepriklausančios trečiųjų šalių paslaugos ar integracijos
- Socialinė inžinerija ar duomenų viliojimas prieš Tiquo darbuotojus
- Paslaugos trikdymo atakos (DoS/DDoS)
- Šlamštas ar užklausų ribojimas be tiesioginio saugumo poveikio
- Atskiri projektai be jautrių ar klientų duomenų
- Pažeidžiamumai, kuriems reikia pasenusios naršyklės ar platformos
- Jau praneštos ar mums žinomos problemos
- Automatiniai, spėjami ar AI sukurti pranešimai be rankiniu būdu patvirtinto veikiančio įrodymo
Atlygio lygiai
Pranešimus skirstome į keturis lygius. Galutinis atlygis priklauso nuo pranešimo kokybės, sunkumo ir galimo poveikio.
Pažeidžiamumai, galintys smarkiai paveikti visą įmonę: nuotolinis kodo vykdymas, visiška duomenų bazės prieiga, tapatybės patikros apėjimas, mokėjimų pažeidimas ar masinis duomenų išgavimas.
Svarbūs naudotojus ar jautrius duomenis veikiantys pažeidžiamumai, įskaitant teisių išplėtimą, saugomą XSS, IDOR ar neveikiantį prieigos valdymą.
Pažeidžiamumai, kuriems reikia konkrečių sąlygų ar naudotojo veiksmo, pavyzdžiui, atspindėtas XSS, CSRF, vidinių duomenų atskleidimas ar klaidinga CORS konfigūracija.
Riboto poveikio problemos, pavyzdžiui, trūkstamos saugumo antraštės, pernelyg išsamios klaidos, clickjacking nejautriuose puslapiuose ar sena programinė įranga be žinomo išnaudojimo kelio.
Papildomi atlygiai
Ypač aiškus pranešimas, platus poveikis, kūrybiška atakos grandinė ar glaudus bendradarbiavimas taisant gali pelnyti papildomą atlygį.
Pranešimo gairės
Kad galėtume greitai ištirti, nurodykite:
- 1Aiškus pažeidžiamumo aprašymas
- 2Nuoseklūs atkūrimo veiksmai
- 3Paveiktas URL, galinis taškas ar programos ekranas
- 4Bandymo aplinka, naršyklė, OS ir įrenginys
- 5Jei įmanoma, ekrano vaizdai ar įrodymo kodas
- 6Jūsų galimo poveikio vertinimas
Viename pranešime pateikite vieną pažeidžiamumą, o skirtingas problemas siųskite atskirai.
Dalyvavimo taisyklės
- 1Nepasiekite, nekeiskite ir netrinkite kitų naudotojų duomenų.
- 2Be išankstinio rašytinio leidimo neleiskite automatinių skaitytuvų prieš gamybines sistemas.
- 3Niekada viešai neatskleiskite pažeidžiamumo, pranešimo, įrodymo ar susijusių detalių.
- 4Pranešimui rašyti nenaudokite AI ar kalbos modelių. Laukiame originalaus tyrimo, paremto jūsų rankiniais bandymais; spėjami ir nepatvirtinti pranešimai atmetami.
- 5Visada veikite sąžiningai.
Tyrėjų apsauga
Sąžiningai veikiantiems ir taisyklių besilaikantiems tyrėjams Tiquo netaikys teisinių veiksmų. Programa vykdoma Tiquo nuožiūra; galime ją keisti ar nutraukti, o mūsų sprendimai yra galutiniai.
Kontaktai
Pranešimus siųskite adresu:
security@tiquo.coKiekvieną pranešimą peržiūrime viduje per 24 valandas. Oficialus atsakymas gali užtrukti; pirminį vertinimą pateiksime per 10 darbo dienų. Nesiųskite priminimų apie būseną.