Chương trình thưởng lỗi bảo mật của Tiquo
Chúng tôi coi trọng bảo mật nền tảng, trân trọng công việc của các nhà nghiên cứu và hoan nghênh báo cáo có trách nhiệm về lỗ hổng đã được kiểm chứng thủ công.
Cách thức hoạt động
Bạn phát hiện một lỗ hổng bảo mật tiềm ẩn trong sản phẩm Tiquo.
Bạn gửi báo cáo chi tiết cho đội ngũ bảo mật.
Chúng tôi xem xét nội bộ trong 24 giờ; phản hồi chính thức có thể đến sau.
Đội ngũ điều tra, tái hiện và phân loại vấn đề.
Chúng tôi thông báo phân loại và mức thưởng.
Thanh toán được thực hiện trong 30 ngày sau khi phân loại.
Tiquo xác định mức độ nghiêm trọng và phần thưởng sau khi đánh giá riêng tác động thực tế, khả năng khai thác và phạm vi.
Nội dung trong phạm vi
Chương trình bao gồm:
- tiquo.co
- Các điểm cuối API của Tiquo
- Ứng dụng Tiquo trên iOS và Android
- Ứng dụng web và bảng điều khiển tiquo.app
- Luồng xác thực và cấp quyền
- Quy trình thanh toán và xử lý dữ liệu
- Phần cứng Tiquo
Nội dung ngoài phạm vi
Các trường hợp sau không đủ điều kiện nhận thưởng:
- Dịch vụ hoặc tích hợp của bên thứ ba không thuộc Tiquo
- Tấn công phi kỹ thuật hoặc lừa đảo nhắm vào nhân viên Tiquo
- Tấn công từ chối dịch vụ (DoS/DDoS)
- Thư rác hoặc giới hạn tốc độ không có tác động bảo mật trực tiếp
- Dự án tách biệt không có dữ liệu nhạy cảm hoặc thông tin khách hàng
- Lỗ hổng cần trình duyệt hoặc nền tảng lỗi thời
- Vấn đề đã được báo cáo hoặc chúng tôi đã biết
- Báo cáo tự động, suy đoán hoặc do AI tạo mà không có bằng chứng hoạt động được kiểm chứng thủ công
Các mức thưởng
Chúng tôi phân loại báo cáo thành bốn mức. Phần thưởng cuối cùng phụ thuộc vào chất lượng, mức độ nghiêm trọng và tác động tiềm ẩn.
Lỗ hổng có thể gây thiệt hại nặng cho toàn công ty, như thực thi mã từ xa, truy cập toàn bộ cơ sở dữ liệu, vượt xác thực, xâm phạm thanh toán hoặc lấy dữ liệu hàng loạt.
Lỗ hổng đáng kể ảnh hưởng người dùng hoặc dữ liệu nhạy cảm, gồm nâng quyền, stored XSS, IDOR hoặc kiểm soát truy cập bị lỗi.
Lỗ hổng cần điều kiện cụ thể hoặc hành động của người dùng, như reflected XSS, CSRF, lộ dữ liệu nội bộ hoặc cấu hình CORS sai.
Vấn đề có tác động hạn chế, như thiếu tiêu đề bảo mật, lỗi quá chi tiết, clickjacking trên trang không nhạy cảm hoặc phần mềm cũ không có đường khai thác đã biết.
Phần thưởng bổ sung
Báo cáo đặc biệt rõ ràng, tác động rộng, chuỗi tấn công sáng tạo hoặc hợp tác chặt chẽ khi khắc phục có thể nhận thêm phần thưởng.
Hướng dẫn gửi báo cáo
Để chúng tôi điều tra nhanh, hãy cung cấp:
- 1Mô tả rõ lỗ hổng
- 2Các bước tái hiện cụ thể
- 3URL, điểm cuối hoặc màn hình bị ảnh hưởng
- 4Môi trường kiểm thử, trình duyệt, hệ điều hành và thiết bị
- 5Ảnh chụp hoặc mã minh chứng nếu có thể
- 6Đánh giá của bạn về tác động tiềm ẩn
Mỗi báo cáo chỉ gửi một lỗ hổng và tạo báo cáo riêng cho các vấn đề khác nhau.
Quy tắc tham gia
- 1Không truy cập, sửa đổi hoặc xóa dữ liệu của người dùng khác.
- 2Không chạy công cụ quét tự động trên hệ thống thật khi chưa có chấp thuận trước bằng văn bản.
- 3Không bao giờ công khai lỗ hổng, báo cáo, bằng chứng hoặc chi tiết liên quan.
- 4Không dùng AI hay mô hình ngôn ngữ để viết báo cáo. Chúng tôi cần nghiên cứu nguyên bản dựa trên kiểm thử thủ công của bạn; báo cáo suy đoán hoặc chưa xác minh sẽ bị từ chối.
- 5Luôn hành động với thiện chí.
Bảo vệ nhà nghiên cứu
Tiquo sẽ không thực hiện hành động pháp lý với nhà nghiên cứu có thiện chí và tuân thủ quy tắc. Chương trình do Tiquo toàn quyền quyết định; chúng tôi có thể thay đổi hoặc kết thúc và quyết định của chúng tôi là cuối cùng.
Liên hệ
Gửi báo cáo đến:
security@tiquo.coMỗi báo cáo được xem xét nội bộ trong 24 giờ. Phản hồi chính thức có thể lâu hơn; đánh giá ban đầu sẽ có trong 10 ngày làm việc. Không gửi thư nhắc về trạng thái.