ข้ามไปที่เนื้อหาหลัก

โครงการรางวัลการค้นหาช่องโหว่ของ Tiquo

เราให้ความสำคัญกับความปลอดภัยของแพลตฟอร์ม เห็นคุณค่างานของนักวิจัย และยินดีรับรายงานช่องโหว่ที่ตรวจสอบด้วยตนเองอย่างรับผิดชอบ

ขั้นตอนการทำงาน

1

คุณพบช่องโหว่ด้านความปลอดภัยที่อาจเกิดขึ้นในผลิตภัณฑ์ Tiquo

2

คุณส่งรายงานโดยละเอียดให้ทีมรักษาความปลอดภัยของเรา

3

เราตรวจสอบภายใน 24 ชั่วโมง ส่วนคำตอบอย่างเป็นทางการอาจตามมาภายหลัง

4

ทีมตรวจสอบ ทำซ้ำ และจัดระดับปัญหา

5

เราแจ้งระดับและจำนวนรางวัลให้คุณทราบ

6

ชำระเงินภายใน 30 วันหลังการจัดระดับ

Tiquo กำหนดความรุนแรงและรางวัลโดยประเมินผลกระทบจริง ความเป็นไปได้ในการโจมตี และขอบเขตของแต่ละรายงาน

สิ่งที่อยู่ในขอบเขต

โครงการครอบคลุมรายการต่อไปนี้:

  • tiquo.co
  • ปลายทาง API ของ Tiquo
  • แอป Tiquo สำหรับ iOS และ Android
  • เว็บแอปและแดชบอร์ด tiquo.app
  • ขั้นตอนการยืนยันตัวตนและการอนุญาต
  • กระบวนการชำระเงินและจัดการข้อมูล
  • ฮาร์ดแวร์ Tiquo

สิ่งที่อยู่นอกขอบเขต

กรณีต่อไปนี้ไม่มีสิทธิ์ได้รับรางวัล:

  • บริการหรือการเชื่อมต่อของบุคคลที่สามที่ Tiquo ไม่ได้เป็นเจ้าของ
  • วิศวกรรมสังคมหรือฟิชชิงต่อพนักงาน Tiquo
  • การโจมตีปฏิเสธการให้บริการ (DoS/DDoS)
  • สแปมหรือการจำกัดอัตราที่ไม่มีผลกระทบด้านความปลอดภัยโดยตรง
  • โครงการแยกที่ไม่มีข้อมูลอ่อนไหวหรือข้อมูลลูกค้า
  • ช่องโหว่ที่ต้องใช้เบราว์เซอร์หรือแพลตฟอร์มที่ล้าสมัย
  • ปัญหาที่เคยรายงานหรือเราทราบอยู่แล้ว
  • รายงานอัตโนมัติ เชิงคาดเดา หรือสร้างด้วย AI ที่ไม่มีหลักฐานใช้งานจริงซึ่งตรวจสอบด้วยตนเอง

ระดับรางวัล

เราแบ่งรายงานเป็นสี่ระดับ รางวัลสุดท้ายขึ้นอยู่กับคุณภาพ ความรุนแรง และผลกระทบที่อาจเกิดขึ้น

วิกฤต
£1,000 to £10,000

ช่องโหว่ที่อาจกระทบทั้งบริษัทอย่างรุนแรง เช่น การเรียกใช้โค้ดจากระยะไกล การเข้าถึงฐานข้อมูลทั้งหมด การข้ามการยืนยันตัวตน การละเมิดระบบชำระเงิน หรือการนำข้อมูลออกจำนวนมาก

สูง
£150 to £1,000

ช่องโหว่สำคัญที่กระทบผู้ใช้หรือข้อมูลอ่อนไหว เช่น การเพิ่มสิทธิ์ stored XSS, IDOR หรือการควบคุมการเข้าถึงที่บกพร่อง

ปานกลาง
£50 to £150

ช่องโหว่ที่ต้องมีเงื่อนไขเฉพาะหรือการกระทำของผู้ใช้ เช่น reflected XSS, CSRF การเปิดเผยข้อมูลภายใน หรือการตั้งค่า CORS ผิด

ต่ำ
£10 to £50

ปัญหาที่มีผลจำกัด เช่น ไม่มีส่วนหัวความปลอดภัย ข้อผิดพลาดเปิดเผยรายละเอียดมากเกินไป clickjacking บนหน้าที่ไม่อ่อนไหว หรือซอฟต์แวร์เก่าที่ไม่มีเส้นทางโจมตีที่ทราบ

รางวัลเพิ่มเติม

รายงานที่ชัดเจนเป็นพิเศษ ผลกระทบกว้าง การเชื่อมโยงการโจมตีอย่างสร้างสรรค์ หรือความร่วมมือในการแก้ไข อาจได้รับรางวัลเพิ่มเติม

แนวทางการส่งรายงาน

เพื่อให้เราตรวจสอบได้รวดเร็ว โปรดระบุ:

  • 1
    คำอธิบายช่องโหว่ที่ชัดเจน
  • 2
    ขั้นตอนการทำซ้ำโดยละเอียด
  • 3
    URL ปลายทาง หรือหน้าจอที่ได้รับผล
  • 4
    สภาพแวดล้อมทดสอบ, เบราว์เซอร์ ระบบ และอุปกรณ์
  • 5
    ภาพหน้าจอหรือโค้ดพิสูจน์หากทำได้
  • 6
    การประเมินผลกระทบที่อาจเกิดขึ้นของคุณ

ส่งหนึ่งช่องโหว่ต่อหนึ่งรายงาน และแยกรายงานสำหรับปัญหาที่ต่างกัน

กฎการเข้าร่วม

  • 1
    อย่าเข้าถึง แก้ไข หรือลบข้อมูลของผู้ใช้อื่น
  • 2
    อย่าใช้เครื่องสแกนอัตโนมัติกับระบบจริงโดยไม่ได้รับอนุมัติเป็นลายลักษณ์อักษรล่วงหน้า
  • 3
    อย่าเปิดเผยช่องโหว่ รายงาน หลักฐาน หรือรายละเอียดที่เกี่ยวข้องต่อสาธารณะ
  • 4
    อย่าใช้ AI หรือโมเดลภาษาเขียนรายงาน เราต้องการงานวิจัยต้นฉบับจากการทดสอบด้วยตนเอง รายงานเชิงคาดเดาหรือไม่ผ่านการตรวจสอบจะถูกปฏิเสธ
  • 5
    กระทำโดยสุจริตเสมอ

การคุ้มครองนักวิจัย

Tiquo จะไม่ดำเนินคดีกับนักวิจัยที่กระทำโดยสุจริตและปฏิบัติตามกฎ โครงการนี้อยู่ในดุลยพินิจของ Tiquo เราอาจแก้ไขหรือยุติได้ และคำตัดสินของเราถือเป็นที่สุด

ติดต่อ

ส่งรายงานไปที่:

security@tiquo.co

เราตรวจสอบรายงานภายใน 24 ชั่วโมง คำตอบอย่างเป็นทางการอาจใช้เวลานานกว่า โดยจะประเมินเบื้องต้นภายใน 10 วันทำการ โปรดอย่าส่งข้อความเร่งติดตามสถานะ

เราใช้คุกกี้

เราใช้คุกกี้เพื่อปรับปรุงประสบการณ์ของคุณบนเว็บไซต์ของเรา การเรียกดูต่อไปหมายความว่าคุณยอมรับการใช้คุกกี้ของเรา

เรียนรู้เพิ่มเติม