Программа Tiquo по вознаграждению за уязвимости
Мы серьёзно относимся к безопасности платформы, ценим работу исследователей и принимаем ответственные сообщения о вручную подтверждённых уязвимостях.
Как это работает
Вы находите возможную уязвимость в продукте Tiquo.
Вы отправляете подробный отчёт нашей команде безопасности.
Мы проверяем отчёт внутри компании в течение 24 часов; официальный ответ может последовать позже.
Команда исследует, воспроизводит и классифицирует проблему.
Мы сообщаем вам классификацию и сумму вознаграждения.
Выплата производится в течение 30 дней после классификации.
Tiquo определяет серьёзность и вознаграждение после отдельной оценки реального воздействия, возможности эксплуатации и масштаба.
Что входит в область проверки
Программа распространяется на:
- tiquo.co
- Конечные точки API Tiquo
- Мобильные приложения Tiquo для iOS и Android
- Веб-приложение и панель tiquo.app
- Процессы аутентификации и авторизации
- Обработка платежей и данных
- Оборудование Tiquo
Что не входит в область проверки
В следующих случаях вознаграждение не выплачивается:
- Сторонние сервисы и интеграции, не принадлежащие Tiquo
- Социальная инженерия или фишинг против сотрудников Tiquo
- Атаки типа «отказ в обслуживании» (DoS/DDoS)
- Спам или ограничение частоты без прямого влияния на безопасность
- Изолированные проекты без конфиденциальных или клиентских данных
- Уязвимости, требующие устаревших браузеров или платформ
- Уже сообщённые или известные нам проблемы
- Автоматические, предположительные или созданные AI отчёты без вручную подтверждённого рабочего доказательства
Уровни вознаграждений
Мы делим отчёты на четыре уровня. Итоговая сумма зависит от качества отчёта, серьёзности и возможного воздействия.
Уязвимости с тяжёлыми последствиями для всей компании: удалённое выполнение кода, полный доступ к базе, обход аутентификации, компрометация платежей или массовое извлечение данных.
Значительные уязвимости, затрагивающие пользователей или конфиденциальные данные, включая повышение привилегий, сохранённый XSS, IDOR или нарушение контроля доступа.
Уязвимости, требующие определённых условий или действий пользователя, например отражённый XSS, CSRF, раскрытие внутренних данных или неверная настройка CORS.
Проблемы с ограниченным воздействием: отсутствие защитных заголовков, слишком подробные ошибки, clickjacking на нечувствительных страницах или старое ПО без известного способа эксплуатации.
Дополнительные вознаграждения
Особенно ясный отчёт, широкое воздействие, оригинальная цепочка атак или тесное сотрудничество при исправлении могут получить дополнительное вознаграждение.
Правила подачи отчёта
Чтобы мы могли быстро провести проверку, укажите:
- 1Чёткое описание уязвимости
- 2Пошаговые инструкции по воспроизведению
- 3Затронутый URL, конечная точка или экран
- 4Среда тестирования, браузер, ОС и устройство
- 5По возможности снимки экрана или демонстрационный код
- 6Ваша оценка возможного воздействия
В одном отчёте описывайте одну уязвимость, а разные проблемы отправляйте отдельно.
Правила участия
- 1Не получайте доступ к данным других пользователей, не изменяйте и не удаляйте их.
- 2Не запускайте автоматические сканеры против производственных систем без предварительного письменного разрешения.
- 3Никогда не публикуйте уязвимость, отчёт, доказательство или связанные сведения.
- 4Не используйте AI или языковые модели для написания отчёта. Нам нужно оригинальное исследование на основе вашего ручного тестирования; предположительные и непроверенные отчёты отклоняются.
- 5Всегда действуйте добросовестно.
Защита исследователей
Tiquo не будет предпринимать юридических действий против добросовестных исследователей, соблюдающих правила. Программа действует по усмотрению Tiquo; мы можем изменить или прекратить её, а наши решения окончательны.
Контакты
Отправляйте отчёты по адресу:
security@tiquo.coКаждый отчёт проходит внутреннюю проверку в течение 24 часов. Официальный ответ может занять больше времени; первоначальная оценка будет дана в течение 10 рабочих дней. Не отправляйте напоминания о статусе.