Tiquos program for feilpremier
Vi tar plattformsikkerhet på alvor, verdsetter arbeidet til sikkerhetsforskere og ønsker ansvarlige rapporter om manuelt bekreftede sårbarheter velkommen.
Slik fungerer det
Du finner en mulig sikkerhetssårbarhet i et Tiquo-produkt.
Du sender en detaljert rapport til sikkerhetsteamet vårt.
Vi gjennomgår rapporten internt innen 24 timer; et formelt svar kan komme senere.
Teamet undersøker, gjenskaper og klassifiserer problemet.
Vi informerer deg om klassifiseringen og premiebeløpet.
Premien utbetales innen 30 dager etter klassifiseringen.
Tiquo fastsetter alvorlighetsgrad og premie etter en individuell vurdering av faktisk påvirkning, utnyttbarhet og omfang.
Dette omfattes
Programmet dekker følgende:
- tiquo.co
- Tiquos API-endepunkter
- Tiquos mobilapper for iOS og Android
- Nettappen og kontrollpanelet på tiquo.app
- Autentiserings- og autorisasjonsflyter
- Betalings- og databehandling
- Tiquo-maskinvare
Dette omfattes ikke
Følgende kvalifiserer ikke til premie:
- Tredjepartstjenester eller integrasjoner som Tiquo ikke eier
- Sosial manipulering eller phishing mot Tiquo-ansatte
- Tjenestenektangrep (DoS/DDoS)
- Søppelpost eller hastighetsbegrensning uten direkte sikkerhetspåvirkning
- Isolerte prosjekter uten sensitive data eller kundeopplysninger
- Sårbarheter som krever utdaterte nettlesere eller plattformer
- Problemer som allerede er rapportert eller kjent for oss
- Automatiske, spekulative eller AI-genererte rapporter uten manuelt bekreftet, fungerende bevis
Premienivåer
Rapporter deles inn i fire nivåer. Endelig premie avhenger av rapportens kvalitet, alvorlighetsgrad og mulige påvirkning.
Sårbarheter med alvorlig påvirkning på hele selskapet, som ekstern kjøring av kode, full databasetilgang, omgåelse av autentisering, kompromittering av betalinger eller omfattende datauttrekk.
Betydelige sårbarheter som påvirker brukere eller sensitive data, blant annet rettighetsøkning, lagret XSS, IDOR eller mangelfull tilgangskontroll.
Sårbarheter som krever bestemte vilkår eller brukerhandling, som reflektert XSS, CSRF, avsløring av interne data eller feil CORS-oppsett.
Problemer med begrenset påvirkning, som manglende sikkerhetshoder, for detaljerte feil, clickjacking på ikke-sensitive sider eller gammel programvare uten kjent angrepsvei.
Ekstrapremier
Særlig tydelige rapporter, bred påvirkning, kreative angrepskjeder eller tett samarbeid om retting kan gi en ekstra premie.
Retningslinjer for innsending
For at vi raskt skal kunne undersøke, ta med:
- 1En tydelig beskrivelse av sårbarheten
- 2Trinnvise instruksjoner for å gjenskape den
- 3Berørt URL, endepunkt eller skjerm
- 4Testmiljøet ditt, nettleser, operativsystem og enhet
- 5Skjermbilder eller beviskode der det er mulig
- 6Din vurdering av mulig påvirkning
Send inn én sårbarhet per rapport og egne rapporter for forskjellige problemer.
Regler for deltakelse
- 1Ikke åpne, endre eller slett andre brukeres data.
- 2Ikke kjør automatiserte skannere mot produksjonssystemer uten skriftlig forhåndsgodkjenning.
- 3Ikke offentliggjør noen gang en sårbarhet, rapport, demonstrasjon eller tilknyttede detaljer.
- 4Ikke bruk AI eller språkmodeller til å skrive rapporten. Vi vil ha original forskning basert på din egen manuelle testing; spekulative og ubekreftede rapporter avvises.
- 5Handle alltid i god tro.
Beskyttelse av sikkerhetsforskere
Sikkerhetsforskere som handler i god tro og følger reglene, vil ikke møte rettslige tiltak fra Tiquo. Programmet tilbys etter Tiquos skjønn; vi kan endre eller avslutte det, og beslutningene våre er endelige.
Kontakt
Send rapporter til:
security@tiquo.coAlle rapporter gjennomgås internt innen 24 timer. Et formelt svar kan ta lengre tid; forvent en første vurdering innen 10 virkedager, og ikke send purringer om status.