โครงการรางวัลการค้นหาช่องโหว่ของ Tiquo
เราให้ความสำคัญกับความปลอดภัยของแพลตฟอร์ม เห็นคุณค่างานของนักวิจัย และยินดีรับรายงานช่องโหว่ที่ตรวจสอบด้วยตนเองอย่างรับผิดชอบ
ขั้นตอนการทำงาน
คุณพบช่องโหว่ด้านความปลอดภัยที่อาจเกิดขึ้นในผลิตภัณฑ์ Tiquo
คุณส่งรายงานโดยละเอียดให้ทีมรักษาความปลอดภัยของเรา
เราตรวจสอบภายใน 24 ชั่วโมง ส่วนคำตอบอย่างเป็นทางการอาจตามมาภายหลัง
ทีมตรวจสอบ ทำซ้ำ และจัดระดับปัญหา
เราแจ้งระดับและจำนวนรางวัลให้คุณทราบ
ชำระเงินภายใน 30 วันหลังการจัดระดับ
Tiquo กำหนดความรุนแรงและรางวัลโดยประเมินผลกระทบจริง ความเป็นไปได้ในการโจมตี และขอบเขตของแต่ละรายงาน
สิ่งที่อยู่ในขอบเขต
โครงการครอบคลุมรายการต่อไปนี้:
- tiquo.co
- ปลายทาง API ของ Tiquo
- แอป Tiquo สำหรับ iOS และ Android
- เว็บแอปและแดชบอร์ด tiquo.app
- ขั้นตอนการยืนยันตัวตนและการอนุญาต
- กระบวนการชำระเงินและจัดการข้อมูล
- ฮาร์ดแวร์ Tiquo
สิ่งที่อยู่นอกขอบเขต
กรณีต่อไปนี้ไม่มีสิทธิ์ได้รับรางวัล:
- บริการหรือการเชื่อมต่อของบุคคลที่สามที่ Tiquo ไม่ได้เป็นเจ้าของ
- วิศวกรรมสังคมหรือฟิชชิงต่อพนักงาน Tiquo
- การโจมตีปฏิเสธการให้บริการ (DoS/DDoS)
- สแปมหรือการจำกัดอัตราที่ไม่มีผลกระทบด้านความปลอดภัยโดยตรง
- โครงการแยกที่ไม่มีข้อมูลอ่อนไหวหรือข้อมูลลูกค้า
- ช่องโหว่ที่ต้องใช้เบราว์เซอร์หรือแพลตฟอร์มที่ล้าสมัย
- ปัญหาที่เคยรายงานหรือเราทราบอยู่แล้ว
- รายงานอัตโนมัติ เชิงคาดเดา หรือสร้างด้วย AI ที่ไม่มีหลักฐานใช้งานจริงซึ่งตรวจสอบด้วยตนเอง
ระดับรางวัล
เราแบ่งรายงานเป็นสี่ระดับ รางวัลสุดท้ายขึ้นอยู่กับคุณภาพ ความรุนแรง และผลกระทบที่อาจเกิดขึ้น
ช่องโหว่ที่อาจกระทบทั้งบริษัทอย่างรุนแรง เช่น การเรียกใช้โค้ดจากระยะไกล การเข้าถึงฐานข้อมูลทั้งหมด การข้ามการยืนยันตัวตน การละเมิดระบบชำระเงิน หรือการนำข้อมูลออกจำนวนมาก
ช่องโหว่สำคัญที่กระทบผู้ใช้หรือข้อมูลอ่อนไหว เช่น การเพิ่มสิทธิ์ stored XSS, IDOR หรือการควบคุมการเข้าถึงที่บกพร่อง
ช่องโหว่ที่ต้องมีเงื่อนไขเฉพาะหรือการกระทำของผู้ใช้ เช่น reflected XSS, CSRF การเปิดเผยข้อมูลภายใน หรือการตั้งค่า CORS ผิด
ปัญหาที่มีผลจำกัด เช่น ไม่มีส่วนหัวความปลอดภัย ข้อผิดพลาดเปิดเผยรายละเอียดมากเกินไป clickjacking บนหน้าที่ไม่อ่อนไหว หรือซอฟต์แวร์เก่าที่ไม่มีเส้นทางโจมตีที่ทราบ
รางวัลเพิ่มเติม
รายงานที่ชัดเจนเป็นพิเศษ ผลกระทบกว้าง การเชื่อมโยงการโจมตีอย่างสร้างสรรค์ หรือความร่วมมือในการแก้ไข อาจได้รับรางวัลเพิ่มเติม
แนวทางการส่งรายงาน
เพื่อให้เราตรวจสอบได้รวดเร็ว โปรดระบุ:
- 1คำอธิบายช่องโหว่ที่ชัดเจน
- 2ขั้นตอนการทำซ้ำโดยละเอียด
- 3URL ปลายทาง หรือหน้าจอที่ได้รับผล
- 4สภาพแวดล้อมทดสอบ, เบราว์เซอร์ ระบบ และอุปกรณ์
- 5ภาพหน้าจอหรือโค้ดพิสูจน์หากทำได้
- 6การประเมินผลกระทบที่อาจเกิดขึ้นของคุณ
ส่งหนึ่งช่องโหว่ต่อหนึ่งรายงาน และแยกรายงานสำหรับปัญหาที่ต่างกัน
กฎการเข้าร่วม
- 1อย่าเข้าถึง แก้ไข หรือลบข้อมูลของผู้ใช้อื่น
- 2อย่าใช้เครื่องสแกนอัตโนมัติกับระบบจริงโดยไม่ได้รับอนุมัติเป็นลายลักษณ์อักษรล่วงหน้า
- 3อย่าเปิดเผยช่องโหว่ รายงาน หลักฐาน หรือรายละเอียดที่เกี่ยวข้องต่อสาธารณะ
- 4อย่าใช้ AI หรือโมเดลภาษาเขียนรายงาน เราต้องการงานวิจัยต้นฉบับจากการทดสอบด้วยตนเอง รายงานเชิงคาดเดาหรือไม่ผ่านการตรวจสอบจะถูกปฏิเสธ
- 5กระทำโดยสุจริตเสมอ
การคุ้มครองนักวิจัย
Tiquo จะไม่ดำเนินคดีกับนักวิจัยที่กระทำโดยสุจริตและปฏิบัติตามกฎ โครงการนี้อยู่ในดุลยพินิจของ Tiquo เราอาจแก้ไขหรือยุติได้ และคำตัดสินของเราถือเป็นที่สุด
ติดต่อ
ส่งรายงานไปที่:
security@tiquo.coเราตรวจสอบรายงานภายใน 24 ชั่วโมง คำตอบอย่างเป็นทางการอาจใช้เวลานานกว่า โดยจะประเมินเบื้องต้นภายใน 10 วันทำการ โปรดอย่าส่งข้อความเร่งติดตามสถานะ