Programul Tiquo de recompense pentru vulnerabilități
Tratăm cu seriozitate securitatea platformei, apreciem munca cercetătorilor și primim raportări responsabile ale vulnerabilităților verificate manual.
Cum funcționează
Descoperiți o posibilă vulnerabilitate într-un produs Tiquo.
Trimiteți un raport detaliat echipei noastre de securitate.
Îl analizăm intern în 24 de ore; răspunsul oficial poate urma mai târziu.
Echipa investighează, reproduce și clasifică problema.
Vă comunicăm clasificarea și suma recompensei.
Plata se face în termen de 30 de zile de la clasificare.
Tiquo stabilește severitatea și recompensa după evaluarea separată a impactului real, posibilității de exploatare și ariei afectate.
Ce intră în domeniu
Programul acoperă:
- tiquo.co
- Endpointurile API Tiquo
- Aplicațiile mobile Tiquo pentru iOS și Android
- Aplicația web și tabloul de bord tiquo.app
- Fluxurile de autentificare și autorizare
- Procesarea plăților și datelor
- Hardware-ul Tiquo
Ce nu intră în domeniu
Următoarele cazuri nu sunt eligibile pentru recompense:
- Servicii sau integrări terțe care nu aparțin Tiquo
- Inginerie socială sau phishing împotriva angajaților Tiquo
- Atacuri de refuz al serviciului (DoS/DDoS)
- Spam sau limitarea ratei fără impact direct asupra securității
- Proiecte izolate fără date sensibile sau informații despre clienți
- Vulnerabilități care necesită browsere sau platforme învechite
- Probleme deja raportate sau deja cunoscute
- Rapoarte automate, speculative sau generate de AI fără o dovadă funcțională verificată manual
Niveluri de recompensă
Împărțim raportările în patru niveluri. Recompensa finală depinde de calitate, severitate și impactul potențial.
Vulnerabilități cu efecte grave în întreaga companie, precum executarea de cod la distanță, acces complet la bază, ocolirea autentificării, compromiterea plăților sau extragerea masivă de date.
Vulnerabilități importante care afectează utilizatori sau date sensibile, inclusiv escaladarea privilegiilor, XSS stocat, IDOR sau control de acces defect.
Vulnerabilități care necesită condiții specifice sau acțiunea utilizatorului, precum XSS reflectat, CSRF, divulgarea datelor interne sau configurarea CORS greșită.
Probleme cu impact limitat, precum antete de securitate lipsă, erori prea detaliate, clickjacking pe pagini nesensibile sau software vechi fără cale cunoscută de exploatare.
Recompense suplimentare
Un raport excepțional de clar, impactul larg, un lanț de atac creativ sau colaborarea strânsă la remediere pot primi o recompensă suplimentară.
Instrucțiuni de raportare
Pentru a investiga rapid, includeți:
- 1O descriere clară a vulnerabilității
- 2Pași detaliați de reproducere
- 3URL-ul, endpointul sau ecranul afectat
- 4Mediul de testare, browser, sistem și dispozitiv
- 5Capturi sau cod demonstrativ dacă este posibil
- 6Evaluarea dvs. asupra impactului potențial
Raportați o singură vulnerabilitate per raport și trimiteți rapoarte separate pentru probleme diferite.
Reguli de participare
- 1Nu accesați, modificați sau ștergeți datele altor utilizatori.
- 2Nu rulați scanere automate asupra sistemelor de producție fără aprobare scrisă prealabilă.
- 3Nu divulgați public nicio vulnerabilitate, raport, dovadă sau informație asociată.
- 4Nu utilizați AI sau modele lingvistice pentru a scrie raportul. Dorim cercetare originală bazată pe testarea dvs. manuală; rapoartele speculative sau neverificate vor fi respinse.
- 5Acționați întotdeauna cu bună-credință.
Protecția cercetătorilor
Cercetătorii care acționează cu bună-credință și respectă regulile nu vor face obiectul acțiunilor juridice ale Tiquo. Programul este oferit la discreția Tiquo; îl putem modifica sau încheia, iar deciziile noastre sunt finale.
Contact
Trimiteți raportările la:
security@tiquo.coFiecare raport este analizat intern în 24 de ore. Răspunsul oficial poate dura mai mult; evaluarea inițială vine în cel mult 10 zile lucrătoare. Nu trimiteți mesaje de reamintire privind starea.