Tiquos program för sårbarhetsbelöningar
Vi tar plattformens säkerhet på allvar, uppskattar säkerhetsforskares arbete och välkomnar ansvarsfulla rapporter om manuellt verifierade sårbarheter.
Så fungerar det
Du hittar en möjlig säkerhetssårbarhet i en Tiquo-produkt.
Du skickar en detaljerad rapport till vårt säkerhetsteam.
Vi granskar rapporten internt inom 24 timmar; det formella svaret kan komma senare.
Teamet undersöker, återskapar och klassificerar problemet.
Vi meddelar dig klassificeringen och beloppet.
Belöningen betalas inom 30 dagar efter klassificeringen.
Tiquo fastställer allvarlighetsgrad och belöning efter en individuell bedömning av faktisk påverkan, möjlighet till utnyttjande och omfattning.
Detta omfattas
Programmet omfattar:
- tiquo.co
- Tiquos API-slutpunkter
- Tiquos mobilappar för iOS och Android
- Webbappen och kontrollpanelen på tiquo.app
- Autentiserings- och behörighetsflöden
- Betalnings- och datahantering
- Tiquo-maskinvara
Detta omfattas inte
Följande berättigar inte till belöning:
- Tredjepartstjänster eller integrationer som Tiquo inte äger
- Social manipulering eller nätfiske mot Tiquo-anställda
- Överbelastningsattacker (DoS/DDoS)
- Skräppost eller hastighetsbegränsning utan direkt säkerhetspåverkan
- Isolerade projekt utan känsliga data eller kunduppgifter
- Sårbarheter som kräver föråldrade webbläsare eller plattformar
- Problem som redan har rapporterats eller är kända för oss
- Automatiska, spekulativa eller AI-genererade rapporter utan manuellt verifierat fungerande bevis
Belöningsnivåer
Rapporter delas in i fyra nivåer. Den slutliga belöningen beror på rapportens kvalitet, allvarlighetsgrad och möjliga påverkan.
Sårbarheter med allvarlig påverkan på hela företaget, såsom fjärrkörning av kod, full databasåtkomst, kringgående av autentisering, komprometterade betalningar eller omfattande datauttag.
Betydande sårbarheter som påverkar användare eller känsliga data, bland annat utökade behörigheter, lagrad XSS, IDOR eller bristande åtkomstkontroll.
Sårbarheter som kräver särskilda villkor eller användaråtgärder, såsom reflekterad XSS, CSRF, avslöjande av interna data eller felaktig CORS-konfiguration.
Problem med begränsad påverkan, såsom saknade säkerhetsrubriker, alltför detaljerade fel, clickjacking på okänsliga sidor eller gammal programvara utan känd angreppsväg.
Extra belöningar
Särskilt tydliga rapporter, bred påverkan, kreativa attackkedjor eller nära samarbete vid åtgärd kan ge en extra belöning.
Riktlinjer för rapportering
Ta med följande så att vi snabbt kan undersöka:
- 1En tydlig beskrivning av sårbarheten
- 2Stegvisa anvisningar för att återskapa den
- 3Berörd URL, slutpunkt eller skärm
- 4Din testmiljö, webbläsare, operativsystem och enhet
- 5Skärmbilder eller beviskod där det är möjligt
- 6Din bedömning av möjlig påverkan
Rapportera en sårbarhet per rapport och skicka olika problem separat.
Regler för deltagande
- 1Öppna, ändra eller radera inte andra användares data.
- 2Kör inte automatiska skannrar mot produktionssystem utan skriftligt förhandsgodkännande.
- 3Offentliggör aldrig en sårbarhet, rapport, demonstration eller relaterade detaljer.
- 4Använd inte AI eller språkmodeller för att skriva rapporten. Vi vill ha originalforskning baserad på din egen manuella testning; spekulativa och obekräftade rapporter avvisas.
- 5Agera alltid i god tro.
Skydd för säkerhetsforskare
Säkerhetsforskare som agerar i god tro och följer reglerna möter inga rättsliga åtgärder från Tiquo. Programmet erbjuds efter Tiquos bedömning; vi kan ändra eller avsluta det och våra beslut är slutgiltiga.
Kontakt
Skicka rapporter till:
security@tiquo.coVarje rapport granskas internt inom 24 timmar. Ett formellt svar kan ta längre tid; en första bedömning lämnas inom 10 arbetsdagar. Skicka inte påminnelser om status.