Tiquo ievainojamību atlīdzības programma
Mēs nopietni izturamies pret platformas drošību, novērtējam drošības pētnieku darbu un gaidām atbildīgus ziņojumus par manuāli pārbaudītām ievainojamībām.
Kā tā darbojas
Jūs atrodat iespējamu drošības ievainojamību Tiquo produktā.
Jūs nosūtāt detalizētu ziņojumu mūsu drošības komandai.
Mēs 24 stundu laikā to pārskatām iekšēji; oficiāla atbilde var sekot vēlāk.
Komanda izmeklē, atkārto un klasificē problēmu.
Paziņojam klasifikāciju un atlīdzības apmēru.
Maksājums tiek veikts 30 dienu laikā pēc klasifikācijas.
Tiquo nosaka smagumu un atlīdzību pēc katra ziņojuma reālās ietekmes, izmantojamības un tvēruma izvērtēšanas.
Kas ietilpst tvērumā
Programma attiecas uz:
- tiquo.co
- Tiquo API galapunkti
- Tiquo iOS un Android mobilās lietotnes
- tiquo.app tīmekļa lietotne un informācijas panelis
- Autentifikācijas un autorizācijas plūsmas
- Maksājumu un datu apstrāde
- Tiquo aparatūra
Kas neietilpst tvērumā
Par tālāk norādīto atlīdzība nepienākas:
- Trešo pušu pakalpojumi vai integrācijas, kas nepieder Tiquo
- Sociālā inženierija vai pikšķerēšana pret Tiquo darbiniekiem
- Pakalpojumatteices uzbrukumi (DoS/DDoS)
- Surogātpasts vai pieprasījumu ierobežošana bez tiešas drošības ietekmes
- Atsevišķi projekti bez sensitīviem vai klientu datiem
- Ievainojamības, kam vajadzīga novecojusi pārlūkprogramma vai platforma
- Jau ziņotas vai mums zināmas problēmas
- Automātiski, spekulatīvi vai AI radīti ziņojumi bez manuāli pārbaudīta darbojoša pierādījuma
Atlīdzību līmeņi
Ziņojumus iedalām četros līmeņos. Galīgā atlīdzība ir atkarīga no ziņojuma kvalitātes, smaguma un iespējamās ietekmes.
Ievainojamības ar smagu ietekmi uz visu uzņēmumu, piemēram, attāla koda izpilde, pilna datubāzes piekļuve, autentifikācijas apiešana, maksājumu kompromitēšana vai masveida datu ieguve.
Nozīmīgas ievainojamības, kas skar lietotājus vai sensitīvus datus, tostarp tiesību paaugstināšana, saglabāts XSS, IDOR vai bojāta piekļuves kontrole.
Ievainojamības, kam vajadzīgi konkrēti apstākļi vai lietotāja darbība, piemēram, atstarots XSS, CSRF, iekšējo datu atklāšana vai nepareiza CORS konfigurācija.
Ierobežotas ietekmes problēmas, piemēram, trūkstošas drošības galvenes, pārāk detalizētas kļūdas, clickjacking nesensitīvās lapās vai veca programmatūra bez zināma izmantošanas ceļa.
Papildu atlīdzības
Īpaši skaidrs ziņojums, plaša ietekme, radoša uzbrukumu ķēde vai cieša sadarbība novēršanā var saņemt papildu atlīdzību.
Ziņojuma iesniegšanas vadlīnijas
Lai mēs varētu ātri izmeklēt, norādiet:
- 1Skaidrs ievainojamības apraksts
- 2Secīgi atkārtošanas soļi
- 3Skartais URL, galapunkts vai lietotnes ekrāns
- 4Testēšanas vide, pārlūkprogramma, OS un ierīce
- 5Ja iespējams, ekrānattēli vai pierādījuma kods
- 6Jūsu iespējamās ietekmes novērtējums
Vienā ziņojumā iesniedziet vienu ievainojamību; par atšķirīgām problēmām sūtiet atsevišķus ziņojumus.
Dalības noteikumi
- 1Nepiekļūstiet citu lietotāju datiem, nemainiet un nedzēsiet tos.
- 2Bez iepriekšējas rakstiskas atļaujas nedarbiniet automatizētus skenerus pret ražošanas sistēmām.
- 3Nekad publiski neatklājiet ievainojamību, ziņojumu, pierādījumu vai saistītas detaļas.
- 4Ziņojuma rakstīšanai neizmantojiet AI vai valodas modeļus. Vēlamies oriģinālu izpēti, kas balstīta jūsu manuālajos testos; spekulatīvi un nepārbaudīti ziņojumi tiks noraidīti.
- 5Vienmēr rīkojieties labā ticībā.
Pētnieku aizsardzība
Tiquo nevērsīsies tiesā pret pētniekiem, kuri rīkojas labā ticībā un ievēro noteikumus. Programma darbojas pēc Tiquo ieskatiem; varam to mainīt vai izbeigt, un mūsu lēmumi ir galīgi.
Saziņa
Sūtiet ziņojumus uz:
security@tiquo.coKatru ziņojumu 24 stundu laikā pārskatām iekšēji. Oficiāla atbilde var prasīt ilgāku laiku; sākotnējo novērtējumu sniegsim 10 darbdienās. Nesūtiet atgādinājumus par statusu.