Tiquo güvenlik açığı ödül programı
Platform güvenliğini ciddiye alıyor, güvenlik araştırmacılarının çalışmalarına değer veriyor ve elle doğrulanmış açıkların sorumlu bildirimlerini kabul ediyoruz.
Nasıl çalışır
Bir Tiquo ürününde olası güvenlik açığı bulursunuz.
Güvenlik ekibimize ayrıntılı rapor gönderirsiniz.
Raporu 24 saat içinde kurum içinde inceleriz; resmî yanıt daha sonra gelebilir.
Ekibimiz sorunu inceler, yeniden oluşturur ve sınıflandırır.
Sınıflandırmayı ve ödül tutarını size bildiririz.
Ödeme sınıflandırmadan sonraki 30 gün içinde yapılır.
Tiquo, ciddiyet ve ödülü gerçek etki, kullanılabilirlik ve kapsamı ayrı ayrı değerlendirerek belirler.
Kapsama girenler
Program şunları kapsar:
- tiquo.co
- Tiquo API uç noktaları
- Tiquo iOS ve Android mobil uygulamaları
- tiquo.app web uygulaması ve panosu
- Kimlik doğrulama ve yetkilendirme akışları
- Ödeme ve veri işleme süreçleri
- Tiquo donanımı
Kapsam dışındakiler
Aşağıdakiler ödüle uygun değildir:
- Tiquo'ya ait olmayan üçüncü taraf hizmetleri veya entegrasyonları
- Tiquo çalışanlarına yönelik sosyal mühendislik veya kimlik avı
- Hizmet engelleme saldırıları (DoS/DDoS)
- Doğrudan güvenlik etkisi olmayan spam veya hız sınırlaması
- Hassas ya da müşteri verisi içermeyen bağımsız projeler
- Eski tarayıcı veya platform gerektiren açıklar
- Daha önce bildirilmiş veya bildiğimiz sorunlar
- Elle doğrulanmış çalışan kanıtı olmayan otomatik, varsayımsal veya AI üretimi raporlar
Ödül seviyeleri
Bildirimleri dört seviyeye ayırırız. Son ödül; raporun kalitesine, ciddiyete ve olası etkiye bağlıdır.
Uzaktan kod çalıştırma, tam veritabanı erişimi, kimlik doğrulamayı atlama, ödeme sisteminin ele geçirilmesi veya toplu veri çıkarma gibi şirket genelinde ağır etki yaratabilecek açıklar.
Yetki yükseltme, depolanmış XSS, IDOR veya bozuk erişim denetimi gibi kullanıcıları ya da hassas verileri etkileyen önemli açıklar.
Yansıtılmış XSS, CSRF, iç veri ifşası veya hatalı CORS yapılandırması gibi belirli koşullar ya da kullanıcı eylemi gerektiren açıklar.
Eksik güvenlik üstbilgileri, aşırı ayrıntılı hatalar, hassas olmayan sayfalarda clickjacking veya bilinen kullanım yolu olmayan eski yazılım gibi sınırlı etkili sorunlar.
Ek ödüller
Son derece açık bir rapor, geniş etki, yaratıcı saldırı zinciri veya düzeltme sırasında yakın iş birliği ek ödül alabilir.
Gönderim yönergeleri
Hızlı inceleme yapabilmemiz için şunları ekleyin:
- 1Güvenlik açığının açık bir açıklaması
- 2Adım adım yeniden oluşturma talimatları
- 3Etkilenen URL, uç nokta veya ekran
- 4Test ortamınız, tarayıcı, işletim sistemi ve cihaz
- 5Mümkünse ekran görüntüsü veya kanıt kodu
- 6Olası etkiye ilişkin değerlendirmeniz
Her raporda tek bir açık bildirin ve farklı sorunları ayrı ayrı gönderin.
Katılım kuralları
- 1Başka kullanıcıların verilerine erişmeyin, bunları değiştirmeyin veya silmeyin.
- 2Önceden yazılı izin almadan üretim sistemlerine karşı otomatik tarayıcı çalıştırmayın.
- 3Bir güvenlik açığını, raporu, kanıtı veya ilgili ayrıntıyı hiçbir zaman kamuya açıklamayın.
- 4Raporu yazmak için AI veya dil modeli kullanmayın. Kendi elle testlerinize dayanan özgün araştırma istiyoruz; varsayımsal ve doğrulanmamış raporlar reddedilir.
- 5Her zaman iyi niyetle hareket edin.
Araştırmacı koruması
İyi niyetle hareket eden ve kurallara uyan araştırmacılara karşı Tiquo hukuki işlem başlatmaz. Program Tiquo'nun takdirindedir; değiştirebilir veya sonlandırabiliriz ve kararlarımız kesindir.
İletişim
Raporları şu adrese gönderin:
security@tiquo.coHer rapor 24 saat içinde kurum içinde incelenir. Resmî yanıt daha uzun sürebilir; ilk değerlendirme 10 iş günü içinde verilir. Durum için hatırlatma göndermeyin.