Tiquov program nagrad za varnostne napake
Varnost platforme jemljemo resno, cenimo delo varnostnih raziskovalcev in sprejemamo odgovorne prijave ročno potrjenih ranljivosti.
Kako deluje
V izdelku Tiquo najdete možno varnostno ranljivost.
Naši varnostni ekipi pošljete podrobno prijavo.
Prijavo interno pregledamo v 24 urah; uradni odgovor lahko sledi pozneje.
Ekipa težavo preišče, ponovi in razvrsti.
Obvestimo vas o razvrstitvi in višini nagrade.
Plačilo izvedemo v 30 dneh po razvrstitvi.
Tiquo določi resnost in nagrado po ločeni presoji dejanskega vpliva, možnosti izrabe in obsega.
Kaj je vključeno
Program zajema:
- tiquo.co
- Končne točke API-ja Tiquo
- Mobilni aplikaciji Tiquo za iOS in Android
- Spletna aplikacija in nadzorna plošča tiquo.app
- Postopki preverjanja pristnosti in pooblastil
- Obdelava plačil in podatkov
- Strojna oprema Tiquo
Kaj ni vključeno
Naslednji primeri niso upravičeni do nagrade:
- Storitve ali integracije tretjih oseb, ki niso v lasti Tiqua
- Socialni inženiring ali phishing proti zaposlenim v Tiquu
- Napadi zavrnitve storitve (DoS/DDoS)
- Neželena pošta ali omejitev hitrosti brez neposrednega varnostnega vpliva
- Ločeni projekti brez občutljivih ali podatkov strank
- Ranljivosti, ki zahtevajo zastarele brskalnike ali platforme
- Že prijavljene ali nam znane težave
- Samodejne, špekulativne ali z AI ustvarjene prijave brez ročno potrjenega delujočega dokaza
Stopnje nagrad
Prijave razvrščamo v štiri stopnje. Končna nagrada je odvisna od kakovosti prijave, resnosti in možnega vpliva.
Ranljivosti s hudim vplivom na celotno podjetje, kot so oddaljeno izvajanje kode, poln dostop do baze, obhod prijave, ogrožena plačila ali množičen izvoz podatkov.
Pomembne ranljivosti, ki vplivajo na uporabnike ali občutljive podatke, vključno z zvišanjem pravic, shranjenim XSS, IDOR ali okvarjenim nadzorom dostopa.
Ranljivosti, ki zahtevajo posebne pogoje ali dejanje uporabnika, kot so odraženi XSS, CSRF, razkritje notranjih podatkov ali napačna nastavitev CORS.
Težave z omejenim vplivom, kot so manjkajoče varnostne glave, preveč podrobne napake, clickjacking na neobčutljivih straneh ali stara programska oprema brez znane poti izrabe.
Dodatne nagrade
Izjemno jasna prijava, širok vpliv, ustvarjalna veriga napada ali tesno sodelovanje pri odpravi lahko prejmejo dodatno nagrado.
Navodila za prijavo
Za hitro preiskavo vključite:
- 1Jasen opis ranljivosti
- 2Navodila za ponovitev po korakih
- 3Prizadeti URL, končna točka ali zaslon
- 4Testno okolje, brskalnik, sistem in naprava
- 5Po možnosti posnetki ali dokazna koda
- 6Vaša ocena možnega vpliva
V eni prijavi navedite eno ranljivost, različne težave pa pošljite ločeno.
Pravila sodelovanja
- 1Ne dostopajte do podatkov drugih uporabnikov, jih ne spreminjajte in ne brišite.
- 2Brez predhodnega pisnega dovoljenja ne zaganjajte samodejnih pregledovalnikov proti produkcijskim sistemom.
- 3Nikoli javno ne razkrijte ranljivosti, prijave, dokaza ali povezanih podrobnosti.
- 4Za pisanje prijave ne uporabljajte AI ali jezikovnih modelov. Želimo izvirno raziskavo na podlagi vašega ročnega testiranja; špekulativne in nepotrjene prijave bodo zavrnjene.
- 5Vedno ravnajte v dobri veri.
Zaščita raziskovalcev
Tiquo ne bo pravno ukrepal proti raziskovalcem, ki ravnajo v dobri veri in upoštevajo pravila. Program poteka po presoji Tiqua; lahko ga spremenimo ali končamo, naše odločitve pa so dokončne.
Stik
Prijave pošljite na:
security@tiquo.coVsako prijavo interno pregledamo v 24 urah. Uradni odgovor lahko traja dlje; prvo oceno pričakujte v 10 delovnih dneh. Ne pošiljajte opomnikov o stanju.