Програма Tiquo з винагород за вразливості
Ми серйозно ставимося до безпеки платформи, цінуємо роботу дослідників і приймаємо відповідальні повідомлення про вручну підтверджені вразливості.
Як це працює
Ви знаходите можливу вразливість у продукті Tiquo.
Ви надсилаєте детальний звіт нашій команді безпеки.
Ми переглядаємо звіт усередині компанії протягом 24 годин; офіційна відповідь може надійти пізніше.
Команда досліджує, відтворює й класифікує проблему.
Ми повідомляємо класифікацію та суму винагороди.
Оплата здійснюється протягом 30 днів після класифікації.
Tiquo визначає серйозність і винагороду після окремої оцінки реального впливу, можливості використання та охоплення.
Що входить до охоплення
Програма охоплює:
- tiquo.co
- Кінцеві точки API Tiquo
- Мобільні застосунки Tiquo для iOS та Android
- Вебзастосунок і панель tiquo.app
- Процеси автентифікації та авторизації
- Обробка платежів і даних
- Обладнання Tiquo
Що не входить до охоплення
У наведених випадках винагорода не надається:
- Сторонні сервіси або інтеграції, які не належать Tiquo
- Соціальна інженерія або фішинг проти працівників Tiquo
- Атаки відмови в обслуговуванні (DoS/DDoS)
- Спам або обмеження частоти без прямого впливу на безпеку
- Відокремлені проєкти без конфіденційних чи клієнтських даних
- Вразливості, що потребують застарілого браузера або платформи
- Уже повідомлені або відомі нам проблеми
- Автоматичні, припущені або створені AI звіти без вручну підтвердженого робочого доказу
Рівні винагород
Ми поділяємо звіти на чотири рівні. Остаточна винагорода залежить від якості звіту, серйозності та можливого впливу.
Вразливості з тяжким впливом на всю компанію: віддалене виконання коду, повний доступ до бази, обхід автентифікації, компрометація платежів або масове вилучення даних.
Значні вразливості, що впливають на користувачів або конфіденційні дані, зокрема підвищення прав, збережений XSS, IDOR чи порушений контроль доступу.
Вразливості, що потребують певних умов або дії користувача, наприклад відбитий XSS, CSRF, розкриття внутрішніх даних або хибне налаштування CORS.
Проблеми з обмеженим впливом: відсутні захисні заголовки, надто детальні помилки, clickjacking на нечутливих сторінках або старе ПЗ без відомого способу використання.
Додаткові винагороди
Надзвичайно чіткий звіт, широкий вплив, творче поєднання атак або тісна співпраця під час виправлення можуть отримати додаткову винагороду.
Правила надсилання
Щоб ми могли швидко провести перевірку, додайте:
- 1Чіткий опис вразливості
- 2Покрокові інструкції з відтворення
- 3Уражений URL, кінцева точка або екран
- 4Середовище тестування, браузер, ОС і пристрій
- 5За можливості знімки екрана або демонстраційний код
- 6Ваша оцінка можливого впливу
В одному звіті описуйте одну вразливість, а різні проблеми надсилайте окремо.
Правила участі
- 1Не отримуйте доступ до даних інших користувачів, не змінюйте й не видаляйте їх.
- 2Не запускайте автоматичні сканери проти виробничих систем без попереднього письмового дозволу.
- 3Ніколи не оприлюднюйте вразливість, звіт, доказ або пов'язані подробиці.
- 4Не використовуйте AI або мовні моделі для написання звіту. Нам потрібне оригінальне дослідження на основі вашого ручного тестування; припущені та неперевірені звіти відхиляються.
- 5Завжди дійте добросовісно.
Захист дослідників
Tiquo не вживатиме юридичних заходів проти дослідників, які діють добросовісно та дотримуються правил. Програма діє на розсуд Tiquo; ми можемо змінити або завершити її, а наші рішення є остаточними.
Контакти
Надсилайте звіти на адресу:
security@tiquo.coКожен звіт внутрішньо перевіряється протягом 24 годин. Офіційна відповідь може тривати довше; початкова оцінка буде надана протягом 10 робочих днів. Не надсилайте нагадувань про стан.