Program odmien Tiquo za bezpečnostné chyby
Bezpečnosť platformy berieme vážne, vážime si prácu bezpečnostných výskumníkov a vítame zodpovedné hlásenia ručne overených zraniteľností.
Ako to funguje
Nájdete možnú bezpečnostnú zraniteľnosť v produkte Tiquo.
Odošlete podrobné hlásenie nášmu bezpečnostnému tímu.
Hlásenie interne skontrolujeme do 24 hodín; formálna odpoveď môže prísť neskôr.
Tím problém preskúma, reprodukuje a klasifikuje.
Oznámime vám klasifikáciu a výšku odmeny.
Platba sa uskutoční do 30 dní od klasifikácie.
Tiquo určuje závažnosť a odmenu po samostatnom posúdení skutočného vplyvu, zneužiteľnosti a rozsahu.
Čo patrí do rozsahu
Program zahŕňa:
- tiquo.co
- Koncové body API Tiquo
- Mobilné aplikácie Tiquo pre iOS a Android
- Webová aplikácia a panel tiquo.app
- Postupy overenia a autorizácie
- Spracovanie platieb a údajov
- Hardvér Tiquo
Čo nepatrí do rozsahu
Za nasledujúce prípady sa odmena neposkytuje:
- Služby alebo integrácie tretích strán, ktoré nevlastní Tiquo
- Sociálne inžinierstvo alebo phishing proti zamestnancom Tiquo
- Útoky odmietnutia služby (DoS/DDoS)
- Spam alebo obmedzenie rýchlosti bez priameho bezpečnostného vplyvu
- Izolované projekty bez citlivých alebo zákazníckych údajov
- Zraniteľnosti vyžadujúce zastaraný prehliadač alebo platformu
- Už nahlásené alebo nám známe problémy
- Automatické, špekulatívne alebo AI generované hlásenia bez ručne overeného funkčného dôkazu
Úrovne odmien
Hlásenia delíme do štyroch úrovní. Konečná odmena závisí od kvality hlásenia, závažnosti a možného vplyvu.
Zraniteľnosti so závažným vplyvom na celú spoločnosť, napríklad vzdialené spustenie kódu, úplný prístup k databáze, obídenie prihlásenia, narušenie platieb alebo hromadný únik údajov.
Významné zraniteľnosti ovplyvňujúce používateľov alebo citlivé údaje vrátane zvýšenia oprávnení, uloženého XSS, IDOR alebo nefunkčnej kontroly prístupu.
Zraniteľnosti vyžadujúce konkrétne podmienky alebo zásah používateľa, napríklad odrazené XSS, CSRF, zverejnenie interných údajov alebo chybná konfigurácia CORS.
Problémy s obmedzeným vplyvom, ako chýbajúce bezpečnostné hlavičky, príliš podrobné chyby, clickjacking na necitlivých stránkach alebo starý softvér bez známej cesty zneužitia.
Dodatočné odmeny
Mimoriadne jasné hlásenie, široký vplyv, tvorivý reťazec útokov alebo úzka spolupráca pri náprave môžu získať dodatočnú odmenu.
Pokyny na odoslanie
Aby sme mohli problém rýchlo preskúmať, uveďte:
- 1Jasný opis zraniteľnosti
- 2Podrobný postup reprodukcie
- 3Dotknutá URL, koncový bod alebo obrazovka
- 4Testovacie prostredie, prehliadač, systém a zariadenie
- 5Ak je to možné, snímky alebo ukážkový kód
- 6Vaše posúdenie možného vplyvu
V jednom hlásení uveďte jednu zraniteľnosť a rôzne problémy posielajte samostatne.
Pravidlá účasti
- 1Nepristupujte k údajom iných používateľov, nemeňte ich ani neodstraňujte.
- 2Bez predchádzajúceho písomného súhlasu nespúšťajte automatické skenery proti produkčným systémom.
- 3Nikdy nezverejňujte zraniteľnosť, hlásenie, dôkaz ani súvisiace podrobnosti.
- 4Na písanie hlásenia nepoužívajte AI ani jazykové modely. Očakávame pôvodný výskum založený na vašom ručnom testovaní; špekulatívne a neoverené hlásenia odmietneme.
- 5Vždy konajte v dobrej viere.
Ochrana výskumníkov
Výskumníci konajúci v dobrej viere a dodržiavajúci pravidlá nebudú čeliť právnym krokom zo strany Tiquo. Program funguje podľa uváženia Tiquo; môžeme ho zmeniť alebo ukončiť a naše rozhodnutia sú konečné.
Kontakt
Hlásenia posielajte na:
security@tiquo.coKaždé hlásenie interne skontrolujeme do 24 hodín. Formálna odpoveď môže trvať dlhšie; prvé posúdenie dostanete do 10 pracovných dní. Neposielajte urgencie o stave.