Liigu põhisisule

Tiquo turvanõrkuste preemiaprogramm

Suhtume platvormi turvalisusse tõsiselt, väärtustame turbeuurijate tööd ja ootame käsitsi kinnitatud nõrkuste vastutustundlikke teateid.

Kuidas see toimib

1

Leiad Tiquo tootest võimaliku turvanõrkuse.

2

Saadad meie turvameeskonnale üksikasjaliku teate.

3

Vaatame teate 24 tunni jooksul sisemiselt üle; ametlik vastus võib tulla hiljem.

4

Meeskond uurib, kordab ja liigitab probleemi.

5

Teatame sulle liigituse ja preemia suuruse.

6

Makse tehakse 30 päeva jooksul pärast liigitamist.

Tiquo määrab raskusastme ja preemia iga teate tegeliku mõju, ärakasutatavuse ja ulatuse põhjal.

Mis kuulub ulatusse

Programm hõlmab järgmist:

  • tiquo.co
  • Tiquo API lõpp-punktid
  • Tiquo iOS-i ja Androidi mobiilirakendused
  • tiquo.app veebirakendus ja töölaud
  • Autentimise ja volitamise vood
  • Maksete ja andmete töötlemine
  • Tiquo riistvara

Mis ei kuulu ulatusse

Järgmiste juhtumite eest preemiat ei maksta:

  • Kolmanda poole teenused või lõimingud, mis ei kuulu Tiquole
  • Tiquo töötajate vastu suunatud sotsiaalne manipulatsioon või andmepüük
  • Teenusetõkestusründed (DoS/DDoS)
  • Rämpspost või päringupiirang ilma otsese turvamõjuta
  • Eraldiseisvad projektid, kus pole tundlikke ega kliendiandmeid
  • Nõrkused, mis vajavad aegunud brauserit või platvormi
  • Juba teatatud või meile teada probleemid
  • Automaatsed, oletuslikud või AI loodud teated, millel puudub käsitsi kinnitatud töötav tõendus

Preemiatasemed

Jaotame teated nelja tasemesse. Lõplik preemia sõltub teate kvaliteedist, nõrkuse raskusest ja võimalikust mõjust.

Kriitiline
£1,000 to £10,000

Nõrkused, mis võivad tekitada kogu ettevõttele rasket kahju, näiteks koodi kaugkäivitus, täielik andmebaasipääs, autentimisest möödahiilimine, maksete kompromiteerimine või ulatuslik andmete väljaviimine.

Kõrge
£150 to £1,000

Olulised nõrkused, mis mõjutavad kasutajaid või tundlikke andmeid, sealhulgas õiguste suurendamine, salvestatud XSS, IDOR või puudulik juurdepääsukontroll.

Keskmine
£50 to £150

Nõrkused, mis vajavad kindlaid tingimusi või kasutaja tegevust, näiteks peegeldatud XSS, CSRF, sisemiste andmete avalikustamine või vigane CORS-seadistus.

Madal
£10 to £50

Piiratud mõjuga probleemid, näiteks puuduvad turvapäised, liiga üksikasjalikud veateated, clickjacking mittetundlikel lehtedel või vana tarkvara ilma teadaoleva ründeteeta.

Lisapreemiad

Eriti selge teade, lai mõju, loominguline ründeahel või tihe koostöö parandamisel võib saada märgitud vahemikust suurema preemia.

Teate esitamise juhised

Kiireks uurimiseks lisa teatele:

  • 1
    Turvanõrkuse selge kirjeldus
  • 2
    Üksikasjalikud kordamise juhised
  • 3
    Mõjutatud URL, lõpp-punkt või rakenduse kuva
  • 4
    Testikeskkond, brauser, operatsioonisüsteem ja seade
  • 5
    Võimaluse korral kuvatõmmised või näidiskood
  • 6
    Sinu hinnang võimalikule mõjule

Esita igas teates üks nõrkus. Erinevate probleemide kohta saada eraldi teated.

Osalemisreeglid

  • 1
    Ära ava, muuda ega kustuta teiste kasutajate andmeid.
  • 2
    Ära käivita tootmissüsteemide vastu automaatseid skannereid ilma Tiquo eelneva kirjaliku loata.
  • 3
    Ära avalikusta kunagi nõrkust, teadet, tõendit ega seotud üksikasju.
  • 4
    Ära kasuta teate koostamiseks AI-d ega keelemudeleid. Ootame sinu enda käsitsi testidel põhinevat algupärast uurimistööd; oletuslikud ja kontrollimata teated lükatakse tagasi.
  • 5
    Tegutse alati heas usus.

Turbeuurijate kaitse

Heas usus tegutsevate ja reegleid järgivate uurijate suhtes ei algata Tiquo õiguslikke samme. Programm toimub Tiquo äranägemisel; võime tingimusi muuta või programmi lõpetada ning meie otsused on lõplikud.

Kontakt

Saada teated aadressile:

security@tiquo.co

Vaatame iga teate 24 tunni jooksul sisemiselt üle. Ametlik vastus võib võtta kauem; esmane hinnang tuleb 10 tööpäeva jooksul. Palun ära saada staatust küsivaid kordusteateid.

© 2026 Tiquo. "Tiquo" ja Tiquo logo on Tiquo Ltd registreeritud kaubamärgid.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

Ühtne platvorm hotellidele, spaadele, tundidele, üritustele, restoranidele ja muule.

Tiquo Ltd
London, UK

LinkedInTop Performer Spring

Kasutame küpsiseid

Kasutame küpsiseid teie kogemuse parandamiseks meie saidil. Sirvimise jätkamisega nõustute meie küpsiste kasutamisega.

Lisateave