Přejít na hlavní obsah

Program odměn Tiquo za nalezené chyby

Bezpečnost platformy bereme vážně. Vážíme si práce bezpečnostních výzkumníků a vítáme odpovědné hlášení ručně ověřených zranitelností.

Jak program funguje

1

Najdete možnou bezpečnostní zranitelnost v produktu Tiquo.

2

Odešlete podrobné hlášení našemu bezpečnostnímu týmu.

3

Hlášení interně zkontrolujeme do 24 hodin; formální odpověď může přijít později.

4

Tým problém prověří, reprodukuje a určí jeho závažnost.

5

Sdělíme vám klasifikaci a výši odměny.

6

Odměnu vyplatíme do 30 dnů od klasifikace.

Závažnost i výši odměny určuje Tiquo po individuálním posouzení skutečného dopadu, zneužitelnosti a rozsahu.

Co je v rozsahu

Program zahrnuje následující systémy:

  • tiquo.co
  • Koncové body API Tiquo
  • Mobilní aplikace Tiquo pro iOS a Android
  • Webová aplikace a ovládací panel tiquo.app
  • Postupy ověřování a autorizace
  • Zpracování plateb a dat
  • Hardware Tiquo

Co je mimo rozsah

Za následující případy odměna nenáleží:

  • Služby a integrace třetích stran, které nevlastní Tiquo
  • Sociální inženýrství nebo phishing vůči zaměstnancům Tiquo
  • Útoky typu odepření služby (DoS/DDoS)
  • Spam nebo omezení rychlosti bez přímého bezpečnostního dopadu
  • Izolované projekty bez citlivých či zákaznických dat
  • Zranitelnosti vyžadující zastaralý prohlížeč nebo platformu
  • Již nahlášené nebo nám známé problémy
  • Automatizovaná, spekulativní či AI generovaná hlášení bez ručně ověřeného funkčního důkazu

Úrovně odměn

Hlášení dělíme do čtyř úrovní. Konečná odměna závisí na kvalitě hlášení, závažnosti a možném dopadu.

Kritická
£1,000 to £10,000

Zranitelnosti s vážným dopadem na celou společnost, například vzdálené spuštění kódu, úplný přístup k databázi, obejití přihlášení, narušení plateb nebo hromadný únik dat.

Vysoká
£150 to £1,000

Významné zranitelnosti zasahující uživatele či citlivá data, včetně zvýšení oprávnění, uloženého XSS, IDOR nebo nefunkčního řízení přístupu.

Střední
£50 to £150

Zranitelnosti vyžadující konkrétní podmínky nebo zásah uživatele, například odražené XSS, CSRF, únik interních údajů nebo chybná pravidla CORS.

Nízká
£10 to £50

Omezené problémy, jako chybějící bezpečnostní hlavičky, příliš podrobné chyby, clickjacking na necitlivých stránkách nebo zastaralý software bez známé cesty ke zneužití.

Mimořádné odměny

Výjimečně kvalitní popis, rozsáhlý dopad, nápaditý řetězec útoků nebo úzká spolupráce při nápravě mohou získat odměnu nad uvedený rozsah.

Pokyny k odeslání

Abychom mohli problém rychle prověřit, uveďte:

  • 1
    Jasný popis zranitelnosti
  • 2
    Podrobný postup reprodukce
  • 3
    Dotčená URL, koncový bod nebo obrazovka
  • 4
    Testovací prostředí, prohlížeč, operační systém a zařízení
  • 5
    Snímky obrazovky nebo ukázkový kód, pokud je to možné
  • 6
    Vaše posouzení možného dopadu

Do jednoho hlášení zahrňte pouze jednu zranitelnost. Různé problémy pošlete samostatně.

Pravidla zapojení

  • 1
    Nepřistupujte k datům jiných uživatelů, neupravujte je ani nemažte.
  • 2
    Bez předchozího písemného souhlasu nespouštějte automatické skenery proti produkčním systémům.
  • 3
    Nikdy veřejně nezveřejňujte zranitelnost, hlášení, ukázku ani související údaje.
  • 4
    K vytvoření hlášení nepoužívejte AI ani jazykové modely. Požadujeme původní výzkum založený na vlastním ručním testování; spekulativní a neověřená hlášení odmítneme.
  • 5
    Vždy jednejte v dobré víře.

Ochrana výzkumníků

Výzkumníci, kteří jednají v dobré víře a dodržují pravidla, nebudou čelit právním krokům ze strany Tiquo. Program je poskytován podle uvážení Tiquo; podmínky můžeme změnit nebo ukončit a naše rozhodnutí jsou konečná.

Kontakt

Hlášení posílejte na:

security@tiquo.co

Každé hlášení interně zkontrolujeme do 24 hodin. Formální odpověď může trvat déle; první posouzení očekávejte do 10 pracovních dnů a neposílejte opakované dotazy na stav.

© 2026 Tiquo. "Tiquo" a logo Tiquo jsou registrované ochranné známky společnosti Tiquo Ltd.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

Jedna platforma pro hotely, spa, kurzy, akce, restaurace a další.

Tiquo Ltd
Londýn, Velká Británie

LinkedInTop Performer Spring

Používáme soubory cookie

Používáme soubory cookie ke zlepšení vašeho zážitku na našem webu. Pokračováním v prohlížení souhlasíte s naším používáním souborů cookie.

Zjistit více