Gå til hovedindhold

Tiquos bug bounty-program

Vi tager platformens sikkerhed alvorligt, værdsætter sikkerhedsforskeres arbejde og modtager gerne ansvarlige rapporter om manuelt bekræftede sårbarheder.

Sådan fungerer det

1

Du finder en mulig sikkerhedssårbarhed i et Tiquo-produkt.

2

Du sender en detaljeret rapport til vores sikkerhedsteam.

3

Vi gennemgår rapporten internt inden for 24 timer; det formelle svar kan komme senere.

4

Teamet undersøger, reproducerer og klassificerer problemet.

5

Vi oplyser dig om klassificeringen og belønningen.

6

Belønningen udbetales inden for 30 dage efter klassificeringen.

Tiquo fastsætter alvorlighed og belønning efter en individuel vurdering af den faktiske påvirkning, muligheden for udnyttelse og omfanget.

Dette er omfattet

Programmet omfatter følgende:

  • tiquo.co
  • Tiquos API-endpoints
  • Tiquos mobilapps til iOS og Android
  • Webappen og kontrolpanelet på tiquo.app
  • Login- og godkendelsesforløb
  • Betalings- og databehandling
  • Tiquo-hardware

Dette er ikke omfattet

Følgende udløser ikke belønning:

  • Tredjepartstjenester eller integrationer, som Tiquo ikke ejer
  • Social engineering eller phishing mod Tiquos medarbejdere
  • DoS- og DDoS-angreb
  • Spam eller hastighedsbegrænsning uden direkte sikkerhedspåvirkning
  • Isolerede projekter uden følsomme data eller kundeoplysninger
  • Sårbarheder, der kræver forældede browsere eller platforme
  • Problemer, der allerede er rapporteret eller kendt af os
  • Automatiske, spekulative eller AI-genererede rapporter uden et manuelt bekræftet, fungerende bevis

Belønningsniveauer

Rapporter klassificeres i fire niveauer. Den endelige belønning afhænger af rapportens kvalitet, sårbarhedens alvor og den mulige påvirkning.

Kritisk
£1,000 to £10,000

Sårbarheder med alvorlig påvirkning af hele virksomheden, såsom fjernkørsel af kode, fuld databaseadgang, omgåelse af login, kompromittering af betalinger eller omfattende dataudtræk.

Høj
£150 to £1,000

Væsentlige sårbarheder, der påvirker brugere eller følsomme data, herunder rettighedsforøgelse, lagret XSS, IDOR eller brudt adgangskontrol.

Mellem
£50 to £150

Sårbarheder, der kræver særlige forhold eller brugerhandling, såsom reflekteret XSS, CSRF, læk af interne data eller forkert CORS-konfiguration.

Lav
£10 to £50

Begrænsede problemer som manglende sikkerhedsheadere, detaljerede fejlbeskeder, clickjacking på ikke-følsomme sider eller gammel software uden kendt angrebsvej.

Bonusbelønninger

Særligt klare rapporter, stor påvirkning, kreative angrebskæder eller tæt samarbejde om afhjælpning kan udløse en bonus over de angivne intervaller.

Retningslinjer for indsendelse

Medtag følgende, så vi hurtigt kan undersøge sagen:

  • 1
    En tydelig beskrivelse af sårbarheden
  • 2
    Trinvis vejledning til at genskabe problemet
  • 3
    Den berørte URL, endpoint eller skærm
  • 4
    Dit testmiljø, browser, operativsystem og enhed
  • 5
    Skærmbilleder eller beviskode, hvor det er muligt
  • 6
    Din vurdering af den mulige påvirkning

Indsend én sårbarhed pr. rapport. Send særskilte rapporter for forskellige problemer.

Regler for deltagelse

  • 1
    Tilgå, ændr eller slet ikke andre brugeres data.
  • 2
    Kør ikke automatiske scannere mod produktionssystemer uden Tiquos skriftlige forhåndsgodkendelse.
  • 3
    Offentliggør aldrig en sårbarhed, rapport, demonstration eller relaterede oplysninger.
  • 4
    Brug ikke AI eller sprogmodeller til at udarbejde rapporten. Vi ønsker original forskning baseret på din egen manuelle test; spekulative og ubekræftede rapporter afvises.
  • 5
    Handl altid i god tro.

Beskyttelse af sikkerhedsforskere

Sikkerhedsforskere, der handler i god tro og følger reglerne, vil ikke blive mødt med retlige skridt fra Tiquo. Programmet tilbydes efter Tiquos skøn; vilkårene kan ændres eller afsluttes, og vores afgørelser er endelige.

Kontakt

Send rapporter til:

security@tiquo.co

Alle rapporter gennemgås internt inden for 24 timer. Et formelt svar kan tage længere tid; forvent en første vurdering inden for 10 arbejdsdage, og undlad at sende rykkere.

© 2026 Tiquo. "Tiquo" og Tiquo-logoet er registrerede varemærker tilhørende Tiquo Ltd.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

Én platform til hoteller, spaer, hold, events, restauranter og mere.

Tiquo Ltd
London, Storbritannien

LinkedInTop Performer Spring

Vi bruger cookies

Vi bruger cookies til at forbedre din oplevelse på vores hjemmeside. Ved at fortsætte med at browse accepterer du vores brug af cookies.

Læs mere