Programa de recompensas por erros da Tiquo
Levamos a segurança da plataforma a sério, valorizamos o trabalho dos investigadores e aceitamos comunicações responsáveis de vulnerabilidades verificadas manualmente.
Como funciona
Descobre uma possível vulnerabilidade de segurança num produto Tiquo.
Envia uma comunicação detalhada à nossa equipa de segurança.
Analisamos internamente em 24 horas; a resposta formal pode chegar mais tarde.
A equipa investiga, reproduz e classifica o problema.
Informamos a classificação e o valor da recompensa.
O pagamento é efetuado em até 30 dias após a classificação.
A Tiquo determina a gravidade e a recompensa após avaliar individualmente o impacto real, a possibilidade de exploração e o alcance.
O que está incluído
O programa abrange:
- tiquo.co
- Endpoints da API Tiquo
- Aplicações móveis Tiquo para iOS e Android
- Aplicação web e painel tiquo.app
- Fluxos de autenticação e autorização
- Processamento de pagamentos e dados
- Hardware Tiquo
O que não está incluído
Os seguintes casos não são elegíveis para recompensa:
- Serviços ou integrações de terceiros que não pertençam à Tiquo
- Engenharia social ou phishing contra colaboradores da Tiquo
- Ataques de negação de serviço (DoS/DDoS)
- Spam ou limitação de pedidos sem impacto direto na segurança
- Projetos isolados sem dados sensíveis ou informações de clientes
- Vulnerabilidades que exijam navegadores ou plataformas desatualizados
- Problemas já comunicados ou já conhecidos
- Comunicações automáticas, especulativas ou geradas por AI sem prova funcional verificada manualmente
Níveis de recompensa
Classificamos as comunicações em quatro níveis. A recompensa final depende da qualidade, gravidade e potencial impacto.
Vulnerabilidades com efeitos graves em toda a empresa, como execução remota de código, acesso total à base de dados, contorno de autenticação, comprometimento de pagamentos ou extração massiva de dados.
Vulnerabilidades significativas que afetam utilizadores ou dados sensíveis, incluindo aumento de privilégios, XSS armazenado, IDOR ou controlo de acesso quebrado.
Vulnerabilidades que exigem condições específicas ou ação do utilizador, como XSS refletido, CSRF, divulgação de dados internos ou configuração CORS incorreta.
Problemas de impacto limitado, como cabeçalhos de segurança em falta, erros demasiado detalhados, clickjacking em páginas não sensíveis ou software antigo sem via de exploração conhecida.
Recompensas adicionais
Uma comunicação excecionalmente clara, impacto amplo, uma cadeia de ataque criativa ou colaboração próxima na correção podem receber recompensa adicional.
Diretrizes de envio
Para nos ajudar a investigar rapidamente, inclua:
- 1Uma descrição clara da vulnerabilidade
- 2Instruções passo a passo para a reproduzir
- 3O URL, endpoint ou ecrã afetado
- 4O ambiente de teste, navegador, sistema e dispositivo
- 5Capturas ou código de prova sempre que possível
- 6A sua avaliação do potencial impacto
Envie uma vulnerabilidade por comunicação e crie comunicações separadas para problemas diferentes.
Regras de participação
- 1Não aceda, altere ou elimine dados de outros utilizadores.
- 2Não execute scanners automáticos contra sistemas de produção sem aprovação prévia por escrito.
- 3Nunca divulgue publicamente uma vulnerabilidade, comunicação, prova ou detalhes relacionados.
- 4Não use AI nem modelos de linguagem para escrever a comunicação. Queremos investigação original baseada nos seus próprios testes manuais; comunicações especulativas ou não verificadas serão rejeitadas.
- 5Atue sempre de boa-fé.
Proteção dos investigadores
Os investigadores que atuem de boa-fé e sigam as regras não enfrentarão ações legais da Tiquo. O programa é oferecido ao critério da Tiquo; podemos alterá-lo ou encerrá-lo e as nossas decisões são finais.
Contacto
Envie as comunicações para:
security@tiquo.coCada comunicação é analisada internamente em 24 horas. A resposta formal pode demorar mais; espere uma avaliação inicial em até 10 dias úteis. Não envie mensagens a pedir atualizações.