Tiquo-programma voor beveiligingsbeloningen
We nemen platformbeveiliging serieus, waarderen het werk van beveiligingsonderzoekers en verwelkomen verantwoorde meldingen van handmatig bevestigde kwetsbaarheden.
Hoe het werkt
U ontdekt een mogelijke beveiligingskwetsbaarheid in een Tiquo-product.
U stuurt een gedetailleerd rapport naar ons beveiligingsteam.
We bekijken het rapport binnen 24 uur intern; een formeel antwoord kan later volgen.
Ons team onderzoekt, reproduceert en classificeert het probleem.
We melden u de classificatie en het beloningsbedrag.
De betaling vindt binnen 30 dagen na classificatie plaats.
Tiquo bepaalt ernst en beloning na een afzonderlijke beoordeling van werkelijke impact, misbruikbaarheid en bereik.
Binnen het bereik
Het programma omvat:
- tiquo.co
- API-eindpunten van Tiquo
- Tiquo-apps voor iOS en Android
- De webapp en het dashboard op tiquo.app
- Authenticatie- en autorisatiestromen
- Betalings- en gegevensverwerking
- Tiquo-hardware
Buiten het bereik
De volgende gevallen komen niet voor een beloning in aanmerking:
- Diensten of integraties van derden die geen eigendom van Tiquo zijn
- Social engineering of phishing tegen Tiquo-medewerkers
- Denial-of-service-aanvallen (DoS/DDoS)
- Spam of snelheidsbeperkingen zonder directe beveiligingsimpact
- Afzonderlijke projecten zonder gevoelige of klantgegevens
- Kwetsbaarheden waarvoor verouderde browsers of platforms nodig zijn
- Problemen die al gemeld of bij ons bekend zijn
- Geautomatiseerde, speculatieve of door AI gemaakte meldingen zonder handmatig geverifieerd werkend bewijs
Beloningsniveaus
We delen meldingen in vier niveaus in. De uiteindelijke beloning hangt af van de kwaliteit, ernst en mogelijke impact.
Kwetsbaarheden met ernstige gevolgen voor het hele bedrijf, zoals uitvoering van externe code, volledige databasetoegang, omzeiling van authenticatie, gecompromitteerde betalingen of grootschalige gegevensextractie.
Belangrijke kwetsbaarheden die gebruikers of gevoelige gegevens treffen, waaronder verhoging van rechten, opgeslagen XSS, IDOR of gebrekkige toegangscontrole.
Kwetsbaarheden die specifieke voorwaarden of gebruikershandelingen vereisen, zoals gereflecteerde XSS, CSRF, onthulling van interne gegevens of een verkeerde CORS-configuratie.
Problemen met beperkte impact, zoals ontbrekende beveiligingsheaders, te uitgebreide foutmeldingen, clickjacking op niet-gevoelige pagina's of oude software zonder bekend misbruikpad.
Extra beloningen
Een uitzonderlijk duidelijke melding, brede impact, creatieve aanvalsketen of nauwe samenwerking bij het herstel kan een extra beloning opleveren.
Richtlijnen voor meldingen
Vermeld het volgende zodat we snel onderzoek kunnen doen:
- 1Een duidelijke beschrijving van de kwetsbaarheid
- 2Stapsgewijze instructies om het probleem te reproduceren
- 3De getroffen URL, het eindpunt of het scherm
- 4Uw testomgeving, browser, besturingssysteem en apparaat
- 5Waar mogelijk schermafbeeldingen of bewijscode
- 6Uw beoordeling van de mogelijke impact
Meld één kwetsbaarheid per rapport en stuur voor verschillende problemen afzonderlijke rapporten.
Deelnamevoorwaarden
- 1Open, wijzig of verwijder geen gegevens van andere gebruikers.
- 2Voer zonder voorafgaande schriftelijke toestemming geen geautomatiseerde scans uit tegen productiesystemen.
- 3Maak nooit een kwetsbaarheid, rapport, bewijs of verwante details openbaar.
- 4Gebruik geen AI of taalmodellen om het rapport te schrijven. We verwachten oorspronkelijk onderzoek op basis van uw eigen handmatige tests; speculatieve en onbevestigde meldingen worden afgewezen.
- 5Handel altijd te goeder trouw.
Bescherming van onderzoekers
Onderzoekers die te goeder trouw handelen en de regels volgen, krijgen geen juridische actie van Tiquo. Het programma wordt naar inzicht van Tiquo aangeboden; we kunnen het wijzigen of beëindigen en onze beslissingen zijn definitief.
Contact
Stuur meldingen naar:
security@tiquo.coElke melding wordt binnen 24 uur intern bekeken. Een formeel antwoord kan langer duren; u ontvangt binnen 10 werkdagen een eerste beoordeling. Stuur geen herinneringen over de status.