Tiquo 漏洞奖励计划
我们高度重视平台安全,尊重安全研究人员的工作,欢迎负责任地报告经过人工验证的漏洞。
运作方式
1
您在 Tiquo 产品中发现潜在安全漏洞。
2
您向我们的安全团队提交详细报告。
3
我们在 24 小时内进行内部审查;正式回复可能稍后提供。
4
团队调查、复现问题并确定严重等级。
5
我们告知您等级和奖励金额。
6
奖励在定级后 30 天内支付。
Tiquo 会根据实际影响、可利用性和范围逐一评估严重程度与奖励。
计划范围
本计划涵盖以下内容:
- tiquo.co
- Tiquo API 端点
- Tiquo iOS 和 Android 移动应用
- tiquo.app 网页应用和控制面板
- 身份验证和授权流程
- 支付和数据处理流程
- Tiquo 硬件
不在计划范围内
以下情况不符合奖励资格:
- 不属于 Tiquo 的第三方服务或集成
- 针对 Tiquo 员工的社会工程或网络钓鱼
- 拒绝服务攻击(DoS/DDoS)
- 没有直接安全影响的垃圾信息或速率限制问题
- 不含敏感数据或客户信息的独立项目
- 需要旧版浏览器或平台的漏洞
- 已被报告或我们已知的问题
- 没有人工验证的有效证明、由自动工具、推测或 AI 生成的报告
奖励等级
我们将报告分为四个等级。最终奖励取决于报告质量、漏洞严重程度和潜在影响。
严重
£1,000 to £10,000
可能对整个公司造成严重影响的漏洞,例如远程代码执行、完整数据库访问、绕过身份验证、支付系统受损或大规模数据外泄。
高
£150 to £1,000
影响用户或敏感数据的重要漏洞,包括权限提升、存储型 XSS、IDOR 或访问控制失效。
中
£50 to £150
需要特定条件或用户操作的漏洞,例如反射型 XSS、CSRF、内部数据泄露或 CORS 配置错误。
低
£10 to £50
影响有限的问题,例如缺少安全响应头、错误信息过于详细、非敏感页面的 clickjacking,或没有已知利用路径的旧软件。
额外奖励
特别清晰的报告、广泛影响、有创意的攻击链或在修复过程中密切协作,都可能获得额外奖励。
提交指南
为便于我们快速调查,请提供:
- 1清晰描述漏洞
- 2逐步说明复现方法
- 3受影响的 URL、端点或应用页面
- 4测试环境ï¼浏览器、操作系统和设备
- 5尽可能提供截图或验证代码
- 6您对潜在影响的评估
每份报告只提交一个漏洞;不同问题请分别提交。
参与规则
- 1请勿访问、修改或删除其他用户的数据。
- 2未经 Tiquo 事先书面批准,请勿对生产系统运行自动扫描工具。
- 3任何时候都不得公开漏洞、报告、验证信息或相关细节。
- 4请勿使用 AI 或大语言模型生成或撰写报告。我们需要基于您亲自手动测试的原创研究;推测性或未经验证的报告将被拒绝。
- 5始终本着善意行事。
研究人员保护
对于善意行事并遵守规则的研究人员,Tiquo 不会采取法律行动。本计划由 Tiquo 酌情提供;我们可修改或终止计划,所有决定均为最终决定。