การขยายโปรแกรม Bug Bounty ของเรา
เพิ่มรางวัลและขยายขอบเขตสำหรับโปรแกรม bug bounty ของเรา

ความปลอดภัยเป็นภารกิจร่วมแรงร่วมใจระดับโลก เราเชื่อมั่นว่าชุมชนนักวิจัยด้านความปลอดภัยคือพันธมิตรเชิงยุทธศาสตร์ที่จะช่วยปกป้องแพลตฟอร์มและผู้ใช้ Tanqory ให้แข็งแกร่งกว่าเดิม วันนี้เราขยายโปรแกรม bug bounty อย่างเป็นทางการด้วยรางวัลที่มีน้ำหนักขึ้น ขอบเขตการวิจัยที่กว้างขึ้น และกระบวนการที่ออกแบบมาเพื่อมอบประสบการณ์ที่ไว้วางใจได้ให้กับผู้เชี่ยวชาญของเรา
ทำไม Bug Bounties ถึงสำคัญ
ภูมิทัศน์ความปลอดภัยในปี 2025 ยิ่งซับซ้อนขึ้นเรื่อยๆ องค์กรที่จ่ายรางวัล bug bounty หลายล้านดอลลาร์พบว่าพวกเขาสามารถค้นพบช่องโหว่ที่ซ่อนอยู่ และแก้ไขก่อนที่การโจมตีจะเกิดขึ้นจริง โปรแกรมที่ประสบความสำเร็จเข้าใจว่านักวิจัยเป็นนักรบคู่คิด ไม่ใช่คู่แข่ง โดยช่วยยกระดับซอฟต์แวร์ให้เป็นทั้งปลอดภัยและน่าเชื่อถือ
โปรแกรม bug bounty ของเราแม้เปิดตัวในปี 2023 แต่ประสบการณ์สอนว่าแค่มีแพลตฟอร์มยังไม่พอ Tanqory ต้องเป็นพื้นที่ที่นักวิจัยระดับโลกยินดีลงทุนเวลา ทางเราจึงยกระดับรางวัลให้แข่งขันได้ สื่อสารอย่างโปร่งใส และให้ความเคารพต่อผลงานที่ส่งมาอย่างแท้จริง

การเพิ่มรางวัลอย่างมาก
เราออกแบบกรอบรางวัลใหม่ให้สะท้อนถึงผลกระทบจริงที่เกิดจากช่องโหว่ระดับสูงสุด โดยคำนึงถึงทั้งความรุนแรงและคุณภาพของการส่ง
ระดับรางวัลใหม่

ช่องโหว่วิกฤต: สูงถึง $100,000
- การรันโค้ดจากระยะไกลบนโครงสร้างพื้นฐานหลักของเรา
- การข้ามการตรวจสอบสิทธิ์ที่กระทบผู้ใช้ทุกคนบนแอป
- การรั่วไหลของข้อมูลผู้ใช้ที่ละเอียดอ่อนที่สุด
- ช่องโหว่ที่นำไปสู่การยึดบัญชีระบบทั้งหมด
ความรุนแรงสูง: $25,000 - $50,000
- SQL injection บนระบบโปรดักชัน
- Cross-site scripting (XSS) ที่สร้างผลกระทบชัดเจนต่อผู้ใช้
- ช่องโหว่ยกระดับสิทธิ์
- Server-side request forgery (SSRF)
ความรุนแรงปานกลาง: $5,000 - $15,000
- การเปิดเผยข้อมูลทั่วไปที่ควรปิดช่องว่าง
- Cross-site request forgery (CSRF)
- การตั้งค่าความปลอดภัยที่ไม่เหมาะสมและสร้างผลลัพธ์
- ช่องโหว่ denial of service ที่มีขอบเขตจำกัด
ความรุนแรงต่ำ: $500 - $2,500
- การรั่วไหลของข้อมูลที่จำกัด
- ความผิดปกติในแนวทางปฏิบัติที่ดีที่สุดที่มีความเสี่ยงต่ำ
- ช่องโหว่ผลกระทบต่ำที่ต้องพึ่งการโต้ตอบของผู้ใช้
ตัวคูณโบนัส
เราเพิ่มตัวคูณที่ซ้อนกันได้เพื่อจ่ายรางวัลให้กับการส่งที่โดดเด่นกว่า:
- โบนัสคุณภาพ (สูงถึง 50%): รายงานที่อธิบายชัดเจน พร้อม proof-of-concept และคำแนะนำแก้ไขครบถ้วน
- โบนัสการค้นพบครั้งแรก (25%): รายงานคลาสช่องโหว่ใดๆ ที่ส่งเป็นกลุ่มแรก
- โบนัสห่วงโซ่การใช้ประโยชน์ (สูงถึง 100%): แสดงให้เห็นผลกระทบจริงทั้งห่วงโซ่การโจมตี
- โบนัสความปลอดภัย AI (50%): ช่องโหว่ที่เจาะจงระบบ AI ของเรา เช่น prompt injection หรือการจัดการโมเดล
เมื่อรวมตัวคูณทั้งหมด ช่องโหว่วิกฤตที่อธิบายละเอียดอาจรับรางวัลรวมสูงถึง $200,000
การขยายขอบเขตอย่างมาก
เพื่อให้ครอบคลุมแพลตฟอร์มและผู้ใช้ เราเปิดขอบเขตการวิจัยให้ชัดเจนและลึกยิ่งขึ้น
อยู่ในขอบเขตตอนนี้
โครงสร้างพื้นฐานแพลตฟอร์มหลัก
- แอปพลิเคชันเว็บและ API โปรดักชันทุกตัว
- แอปฯ มือถือ (iOS และ Android)
- ระบบล็อกอินและสิทธิ์การใช้งาน
- โครงสร้างพื้นฐานฐานข้อมูลและการจัดเก็บ
- แดชบอร์ดและเครื่องมือผู้ดูแลภายใน
ระบบ AI และ Machine Learning
- จุดสิ้นสุดโมเดล AI และระบบ inference
- ไปป์ไลน์ข้อมูลฝึกอบรมและคลังเก็บข้อมูล
- Prompt injection และกลไกควบคุมโมเดล
- ระบบสร้างเนื้อหา AI
- ความปลอดภัยของโมเดล machine learning
โครงสร้างพื้นฐาน Cloud
- การปรับใช้บน AWS, Google Cloud และ Azure
- คลัสเตอร์ Kubernetes และความปลอดภัยของคอนเทนเนอร์
- เครือข่าย CDN และ edge computing
- ไปป์ไลน์ CI/CD และระบบ deployment
การผสานรวมของบุคคลที่สาม
- การใช้งาน OAuth
- การเชื่อมต่อ SSO และ SAML
- ระบบส่ง Webhook
- การเชื่อมต่อ API กับบริการพันธมิตร
นอกขอบเขตอย่างชัดเจน
เพื่อให้เวลาของนักวิจัยมีประสิทธิภาพ เรากำหนดขอบเขตต่อไปนี้ไว้:
- การโจมตี social engineering ต่อพนักงาน
- ความปลอดภัยทางกายภาพของสำนักงาน
- Denial of service attack (ยกเว้นที่สามารถแสดงให้เห็นอย่างปลอดภัย)
- สแปมหรือการจัดการเนื้อหา
- ปัญหาในบริการของบุคคลที่สามที่อยู่นอกการควบคุมของเรา
- ช่องโหว่ที่ต้องใช้อุปกรณ์ jailbreak หรือ root

เวลาตอบสนองชั้นนำของอุตสาหกรรม
ความเร็วคือความไว้วางใจสำหรับความปลอดภัย เราตั้งมาตรฐานที่นักวิจัยพึงพอใจและรับรู้ว่าทีมดูแลความปลอดภัยของเราตอบสนองทันที
SLA การตอบสนองของเรา

- การคัดกรองเบื้องต้น: 24 ชั่วโมง - ทีมวิศวกรความปลอดภัยตรวจสอบการส่งภายในหนึ่งวันทำการ
- การตรวจสอบ: 5 วันทำการ - ยืนยันขอบเขตและความถูกต้องของหลักฐาน
- การประเมินความรุนแรง: 7 วันทำการ - จัดอันดับความเสี่ยงและกำหนดรางวัลสุดท้าย
- การประมวลผลการชำระเงิน: 14 วันทำการ - จ่ายรางวัลหลังรายการได้รับการแก้ไข
กรอบเวลานี้คือระยะเวลาสูงสุด โดยทั่วไปเราใช้เวลาคัดกรองเฉลี่ยต่ำกว่า 12 ชั่วโมง และรายงานที่มีผลกระทบสูงจะได้รับการตรวจสอบภายใน 48 ชั่วโมง
การสื่อสารที่โปร่งใส
ทุกการส่งได้รับคำติชมจากเจ้าหน้าที่จริง แม้ว่าเราจะตัดสินว่าอยู่นอกขอบเขตหรือไม่ใช่ช่องโหว่ เราก็อธิบายเหตุผลและแนะนำแนวทางสำหรับการวิจัยครั้งต่อไป
เรารายงานตัวชี้วัดหลักสามตัวบนแดชบอร์ดโปรแกรมอย่างเปิดเผย:
- Time-to-Triage: ความเร็วในการให้คำติชมเบื้องต้น
- Time-to-Validate: เวลาที่ใช้ยืนยันช่องโหว่
- Time-to-Fix: เวลาการแก้ไขเฉลี่ยตามระดับความรุนแรง
การยอมรับต่อสาธารณะและ Hall of Fame
เราตั้งเวทีให้ผลงานของนักวิจัยโดดเด่น โดยเฉพาะเมื่อผลงานนั้นส่งผลให้ระบบมั่นคง
รางวัลนักวิจัยด้านความปลอดภัยประจำปี
- รางวัลนักวิจัยยอดเยี่ยม: โบนัส $10,000 สำหรับการค้นพบที่มีผลกระทบสูงสุด
- รางวัล Rising Star: $5,000 สำหรับนักวิจัยใหม่ที่สร้างผลงานโดดเด่น
- รางวัลนวัตกรรม: $5,000 สำหรับวิธีค้นหาช่องโหว่ที่สร้างสรรค์
- รางวัล Community Champion: การยอมรับสำหรับผู้สนับสนุนชุมชนอย่างต่อเนื่อง
Hall of Fame สาธารณะ
เมื่อได้รับอนุญาต เราจะเผยแพร่ Hall of Fame ที่แสดง:
- ช่องโหว่ที่ค้นพบทั้งหมด
- รายได้รวมจากโครงการ
- ช่องโหว่ที่มีผลกระทบสูงหลังการแก้ไข
- โปรไฟล์นักวิจัยและลิงก์โซเชียล (นักวิจัยสามารถเลือกใช้ชื่อจริง, handles, หรือไม่ระบุชื่อ)
โอกาสพูดที่การประชุม
เราช่วยนักวิจัยต่อยอดผลงานไปสู่เวทีความมั่นคง โดยเฉพาะหากมีมุมมองใหม่:
- ประสานการเปิดเผยให้ตรงกับกำหนดเวลาการประชุม
- ออกจดหมายสนับสนุนสำหรับข้อเสนอการพูด
- คุ้มครองค่าเดินทางเพื่อไปนำเสนอ (สูงสุด $2,500)
Safe Harbor และการคุ้มครองทางกฎหมาย
เราให้กรอบ safe harbor ที่ชัดเจนเพื่อปกป้องนักวิจัยที่ทำงานด้วยเจตนาดี
สิ่งที่ได้รับการคุ้มครอง
ตราบใดที่คุณ:
- ปฏิบัติตามนโยบายโปรแกรมอย่างเคร่งครัด
- ไม่ขยายการเข้าถึงหรือแก้ไขข้อมูลผู้ใช้เกินจำเป็นเพื่อนำเสนอช่องโหว่
- ไม่มีเจตนาทำร้ายผู้ใช้หรือโครงสร้างพื้นฐานของเรา
- ส่งรายงานและไม่เปิดเผยสู่สาธารณะก่อนที่เราจะมีเวลาแก้ไข
เราจะ:
- ไม่ดำเนินคดีทางกฎหมายกับคุณ
- สนับสนุนคุณต่อหน่วยงานบังคับใช้กฎหมายหากมีฝ่ายที่พยายามฟ้องร้องบุคคลที่สาม
- นับการกระทำของคุณเป็นการวิจัยด้านความปลอดภัยที่ได้รับอนุญาต
การเปิดเผยแบบประสานงาน



เราทำตามนโยบายการเปิดเผยแบบประสานงาน 90 วัน:
- วันที่ 0: คุณส่งรายงานช่องโหว่
- วันที่ 7: ยืนยันปัญหาและแจ้งกรอบเวลาแก้ไขที่คาดหวัง
- วันที่ 30-60: พัฒนาและปรับใช้การแก้ไข (เร็วขึ้นเมื่อเป็นปัญหาวิกฤต)
- วันที่ 90: อนุญาตให้เปิดเผยต่อสาธารณะหากยังไม่แก้ไข
สำหรับช่องโหว่วิกฤตที่กระทบความปลอดภัยผู้ใช้ เรายืนเป้าว่าแพตช์พร้อมใช้ภายใน 14 วัน
โครงสร้างพื้นฐานโปรแกรม
เราให้ระบบระดับโลกรองรับโปรแกรม bug bounty อย่างมั่นคง
แพลตฟอร์มการส่ง
- การสื่อสารที่เข้ารหัส: การส่งทั้งหมดเข้ารหัสแบบ end-to-end
- การวิเคราะห์อัตโนมัติ: ระบบตรวจจับการส่งซ้ำและประเมินความรุนแรงเบื้องต้นโดยอัตโนมัติ
- เครื่องมือความร่วมมือ: นักวิจัยทำงานกับทีมความปลอดภัยของเราได้โดยตรงในแพลตฟอร์ม
- การติดตามสถานะ: อัปเดตสถานะการส่งแบบเรียลไทม์
สภาพแวดล้อมการทดสอบ
เพื่อให้การวิจัยช่องโหว่ปลอดภัยและสะดวก เรามี:
- สภาพแวดล้อม Sandbox: แบบจำลองระบบโปรดักชันเต็มรูปแบบสำหรับทดลอง
- บัญชีทดสอบ: กำหนดระดับสิทธิ์ไว้ล่วงหน้า
- ข้อมูลตัวอย่าง: ข้อมูลทดสอบที่สมจริงสำหรับการวิเคราะห์
- เครดิต API: สิทธิ์ใช้งาน API ฟรีสำหรับการทดสอบความปลอดภัย
ความร่วมมืออุตสาหกรรม

เราภูมิใจในความร่วมมือกับแพลตฟอร์ม bug bounty ชั้นนำและชุมชนความปลอดภัยระดับโลก:
- HackerOne: รายการโปรแกรมของเราในระบบพร้อมตัวชี้วัดแบบโปร่งใส
- Bugcrowd: อีกช่องทางสำหรับนักวิจัยที่ชื่นชอบระบบนิเวศของพวกเขา
- OWASP: มีส่วนร่วมเชิงรุกในการสร้างมาตรฐานความปลอดภัย
- ISC2: สนับสนุนความสำเร็จในการรับรองและการเรียนรู้ด้านความปลอดภัย
สิ่งที่นักวิจัยกำลังพูด
หลังจากปรับปรุงโปรแกรม เราได้ยินคำชื่นชมที่สะท้อนพัฒนาการที่จับต้องได้:
“การรับประกันการคัดกรองภายใน 24 ชั่วโมงคือเกมแชนเจอร์ รายงานของฉันได้รับการตรวจภายในไม่ถึง 4 ชั่วโมง พร้อมคำติชมจากวิศวกรความปลอดภัยจริงที่มีเนื้อหาลึก” – นักวิจัย Top 100 HackerOne
“ตัวคูณโบนัสสำหรับงานวิจัยด้าน AI แสดงให้เห็นว่าพวกเขาจริงจังกับการปกป้องระบบ machine learning นั่นคือโฟกัสที่ฉันเลือกลงทุนเวลาของฉัน” – ผู้เชี่ยวชาญความปลอดภัย AI
“ในที่สุดก็มีโปรแกรมที่ให้ความเคารพนักวิจัยในฐานะพันธมิตร การสื่อสารสุภาพ กระบวนการเปิดเผยทุกขั้นตอน และตัวเลขรางวัลที่สะท้อนคุณค่าแท้จริงของงาน” – นักวิจัยด้านความปลอดภัย ประสบการณ์ 10+ ปี
ลำดับความสำคัญปัจจุบัน
แม้เราจะรับรายงานจากทุกระบบ แต่งานวิจัยที่เรากำลังให้ความสำคัญตอนนี้คือ:
- ความปลอดภัย AI และ Machine Learning: Prompt injection, การจัดการโมเดล และการวางยาพิษข้อมูลการฝึกฝน
- ระบบการตรวจสอบสิทธิ์: เทคนิคการข้ามใหม่ๆ และช่องโหว่การจัดการเซสชัน
- ความเป็นส่วนตัวของข้อมูล: การเปิดเผยข้อมูลและการเข้าถึงโดยไม่ได้รับอนุญาต
- ความปลอดภัยของโครงสร้างพื้นฐาน: การตั้งค่าคลาวด์ผิดพลาด, การหลบหนีคอนเทนเนอร์, ช่องโหว่ Kubernetes
- ความปลอดภัยมือถือ: ช่องโหว่แอป iOS/Android และความปลอดภัยของ API มือถือ
ตามตัวเลข
ตั้งแต่เปิดตัวโปรแกรมใหม่ของเรา:
- $3.2 ล้าน จ่ายให้กับนักวิจัยด้านความปลอดภัยในหกเดือนแรก
- 450+ ช่องโหว่ที่ถูกต้อง ถูกระบุและแก้ไข
- 180+ นักวิจัยที่ใช้งานอยู่ มีส่วนร่วมในโปรแกรม
- 4.8 ชั่วโมง คือค่าเฉลี่ยการคัดกรอง (ต่ำกว่าความมุ่งมั่น 24 ชั่วโมงอย่างมาก)
- 98% อัตราความพึงพอใจ จากผู้ส่งรายงานตามผลสำรวจหลังส่ง
การเริ่มต้น
พร้อมจะเริ่มตามหาช่องโหว่แล้วหรือยัง? นี่คือแนวทางเริ่มต้นที่ชัดเจน:
ขั้นตอนที่ 1: ตรวจสอบนโยบายโปรแกรมของเรา
อ่านเอกสารเต็มรูปแบบที่ security.tanqory.com/bug-bounty ซึ่งครอบคลุม:
- รายการขอบเขตและสิ่งที่อยู่นอกขอบเขตอย่างละเอียด
- แนวทางและเทมเพลตสำหรับการส่งที่มีคุณภาพ
- เกณฑ์การให้คะแนนความรุนแรง
- ข้อกำหนด Safe harbor
ขั้นตอนที่ 2: ตั้งค่าสภาพแวดล้อมการทดสอบของคุณ
- สร้างบัญชี Tanqory ฟรี
- ขอสิทธิ์เข้าถึง sandbox ผ่านพอร์ทัลความปลอดภัย
- ศึกษาเอกสารสถาปัตยกรรมความปลอดภัยของเรา
- ทำความคุ้นเคยกับ API และแอปของเรา
ขั้นตอนที่ 3: เริ่มวิจัย
ใช้ sandbox ของเราเพื่อสำรวจช่องโหว่ ระวัง:
- ห้ามทดสอบบนระบบโปรดักชันโดยไม่ได้รับอนุญาต
- อย่าเข้าถึงข้อมูลผู้ใช้จริง
- จดบันทึกการค้นพบอย่างละเอียด
- รายงานเมื่อคุณยืนยันช่องโหว่
ขั้นตอนที่ 4: ส่งรายงานของคุณ
รายงานผ่านพอร์ทัล security.tanqory.com/report พร้อม:
- คำอธิบายช่องโหว่ที่ชัดเจน
- ขั้นตอนทำซ้ำ
- proof-of-concept หรือภาพหน้าจอ
- การประเมินผลกระทบที่อาจเกิดขึ้น
- แนวทางแก้ไขที่แนะนำ (หากมี)
ทรัพยากรสำหรับนักวิจัย
เรามีทรัพยากรที่ออกแบบมาเพื่อเร่งงานวิจัย:
- เอกสารสถาปัตยกรรมความปลอดภัย: อธิบายระบบของเราอย่างละเอียด
- เอกสาร API: ข้อมูลอ้างอิงครบถ้วนสำหรับการทดสอบ
- ตัวอย่างช่องโหว่: กรณีศึกษาจากการค้นพบก่อนหน้า
- เครื่องมือวิจัย: ชุดเครื่องมือและเฟรมเวิร์กที่ทีมคัดสรร
- ฟอรัมชุมชน: พื้นที่แลกเปลี่ยนกับนักวิจัยและทีมความปลอดภัย
มองไปข้างหน้า
โปรแกรม bug bounty ของเราจะเติบโตต่อเนื่องตามคำติชมของชุมชนและแนวปฏิบัติชั้นนำ โดยเร็วๆ นี้:
- กิจกรรม Live Hacking: เวิร์กชอปใกล้ชิดพร้อมโบนัส
- ระดับโปรแกรมส่วนตัว: เชิญนักวิจัยชั้นยอดร่วมเฉพาะกลุ่ม
- ทุนวิจัย: สนับสนุนโครงการความปลอดภัยระยะยาว
- ความร่วมมือการศึกษา: หลักสูตรฝึกอบรมสำหรับนักวิจัยที่มุ่งมั่น
เข้าร่วมชุมชนความปลอดภัยของเรา
นอกจาก bug bounty เรายังสร้างชุมชนความปลอดภัยที่เชื่อมโยง:
- จดหมายข่าวความปลอดภัย: อัปเดตประจำเดือนเกี่ยวกับแนวคิดและผลลัพธ์
- Discord นักวิจัย: ช่องส่วนตัวสำหรับนักวิจัยที่มีส่วนร่วม
- บล็อกความปลอดภัย: เจาะลึกช่องโหว่และสถาปัตยกรรมของเรา
- การประชุมสุดยอดความปลอดภัยประจำปี: งานเชิญเฉพาะผู้มีส่วนร่วมระดับต้น
ความมุ่งมั่นต่อความปลอดภัย
โปรแกรม bug bounty เป็นส่วนหนึ่งของกลยุทธ์ความปลอดภัยเชิงรุกที่ครอบคลุม เรายังคงลงทุนหนักใน:
- การทดสอบความปลอดภัยอัตโนมัติและการตรวจสอบต่อเนื่อง
- การตรวจสอบจากบุคคลที่สามเป็นประจำ
- การฝึกอบรมความปลอดภัยให้พนักงานทุกคน
- การตอบสนองเหตุการณ์และแผนฟื้นฟูภัยพิบัติ
- หลักการ privacy-by-design ในผลิตภัณฑ์ทุกชิ้น
ติดต่อเรา
มีคำถามเพิ่มเติมเกี่ยวกับโปรแกรม bug bounty ของเรา?
- อีเมล: info@tanq.com.sg
- PGP Key: ดูที่ security.tanqory.com/pgp
- พอร์ทัลความปลอดภัย: security.tanqory.com
- สายด่วนฉุกเฉิน: สำหรับช่องโหว่วิกฤตที่ต้องการความพิเศษ
ขอบคุณเหล่านักวิจัยด้านความปลอดภัยที่ช่วยปกป้อง Tanqory งานของคุณเสริมความปลอดภัยให้ผู้ใช้และระบบนิเวศทั้งหมด เราภูมิใจได้ทำงานร่วมกัน
โปรแกรม bug bounty ของ Tanqory ได้รับพลังจาก HackerOne และ Bugcrowd การส่งทั้งหมดอยู่ภายใต้ข้อกำหนดและเงื่อนไขของโปรแกรมที่มีอยู่ที่ security.tanqory.com/terms


