Program nagród Tiquo za błędy
Poważnie traktujemy bezpieczeństwo platformy, cenimy pracę badaczy i przyjmujemy odpowiedzialne zgłoszenia ręcznie potwierdzonych podatności.
Jak to działa
Znajdujesz potencjalną podatność w produkcie Tiquo.
Wysyłasz szczegółowy raport naszemu zespołowi bezpieczeństwa.
Przeglądamy raport wewnętrznie w ciągu 24 godzin; formalna odpowiedź może nadejść później.
Zespół bada, odtwarza i klasyfikuje problem.
Informujemy Cię o klasyfikacji i kwocie nagrody.
Płatność następuje w ciągu 30 dni od klasyfikacji.
Tiquo ustala wagę i nagrodę po indywidualnej ocenie rzeczywistego wpływu, możliwości wykorzystania i zakresu.
Zakres programu
Program obejmuje:
- tiquo.co
- Punkty końcowe API Tiquo
- Aplikacje mobilne Tiquo na iOS i Android
- Aplikacja internetowa i panel tiquo.app
- Procesy uwierzytelniania i autoryzacji
- Obsługa płatności i danych
- Sprzęt Tiquo
Poza zakresem
Poniższe przypadki nie kwalifikują się do nagrody:
- Usługi lub integracje zewnętrzne, które nie należą do Tiquo
- Socjotechnika lub phishing wobec pracowników Tiquo
- Ataki odmowy usługi (DoS/DDoS)
- Spam lub ograniczanie liczby żądań bez bezpośredniego wpływu na bezpieczeństwo
- Oddzielne projekty bez danych wrażliwych lub informacji klientów
- Podatności wymagające przestarzałej przeglądarki lub platformy
- Problemy już zgłoszone lub nam znane
- Automatyczne, spekulacyjne lub tworzone przez AI raporty bez ręcznie potwierdzonego działającego dowodu
Poziomy nagród
Zgłoszenia dzielimy na cztery poziomy. Ostateczna nagroda zależy od jakości, wagi i potencjalnego wpływu.
Podatności mogące poważnie zaszkodzić całej firmie, np. zdalne wykonanie kodu, pełny dostęp do bazy, ominięcie logowania, naruszenie płatności lub masowy wyciek danych.
Istotne podatności dotyczące użytkowników lub danych wrażliwych, w tym podniesienie uprawnień, zapisany XSS, IDOR lub wadliwa kontrola dostępu.
Podatności wymagające określonych warunków lub działania użytkownika, np. odbity XSS, CSRF, ujawnienie danych wewnętrznych lub błędne ustawienie CORS.
Problemy o ograniczonym wpływie, np. brak nagłówków bezpieczeństwa, zbyt szczegółowe błędy, clickjacking na niewrażliwych stronach lub stare oprogramowanie bez znanej drogi wykorzystania.
Nagrody dodatkowe
Wyjątkowo jasne zgłoszenie, szeroki wpływ, pomysłowy łańcuch ataku lub ścisła współpraca przy naprawie mogą uzyskać dodatkową nagrodę.
Wytyczne zgłoszenia
Abyśmy mogli szybko zbadać problem, dołącz:
- 1Jasny opis podatności
- 2Instrukcje odtworzenia krok po kroku
- 3Adres URL, punkt końcowy lub ekran, którego dotyczy problem
- 4Środowisko testowe, przeglądarka, system i urządzenie
- 5Jeśli to możliwe, zrzuty ekranu lub kod dowodowy
- 6Twoja ocena potencjalnego wpływu
Zgłaszaj jedną podatność na raport, a różne problemy przesyłaj oddzielnie.
Zasady udziału
- 1Nie uzyskuj dostępu do danych innych użytkowników, nie zmieniaj ich ani nie usuwaj.
- 2Bez wcześniejszej pisemnej zgody nie uruchamiaj automatycznych skanerów wobec systemów produkcyjnych.
- 3Nigdy nie ujawniaj publicznie podatności, raportu, dowodu ani powiązanych szczegółów.
- 4Nie używaj AI ani modeli językowych do pisania raportu. Oczekujemy oryginalnych badań opartych na własnych testach ręcznych; raporty spekulacyjne i niepotwierdzone odrzucamy.
- 5Zawsze działaj w dobrej wierze.
Ochrona badaczy
Tiquo nie podejmie działań prawnych wobec badaczy działających w dobrej wierze i zgodnie z zasadami. Program działa według uznania Tiquo; możemy go zmienić lub zakończyć, a nasze decyzje są ostateczne.
Kontakt
Wyślij zgłoszenie na:
security@tiquo.coKażdy raport przeglądamy wewnętrznie w ciągu 24 godzin. Formalna odpowiedź może potrwać dłużej; wstępną ocenę otrzymasz w ciągu 10 dni roboczych. Nie wysyłaj ponagleń o status.