Siirry pääsisältöön

Tiquon haavoittuvuuspalkkio-ohjelma

Suhtaudumme alustan turvallisuuteen vakavasti, arvostamme tietoturvatutkijoiden työtä ja otamme vastaan vastuullisia ilmoituksia käsin vahvistetuista haavoittuvuuksista.

Näin ohjelma toimii

1

Löydät mahdollisen tietoturvahaavoittuvuuden Tiquon tuotteesta.

2

Lähetät yksityiskohtaisen ilmoituksen tietoturvatiimillemme.

3

Tarkistamme ilmoituksen sisäisesti 24 tunnin kuluessa; virallinen vastaus voi tulla myöhemmin.

4

Tiimimme tutkii, toistaa ja luokittelee ongelman.

5

Ilmoitamme sinulle luokituksen ja palkkion määrän.

6

Palkkio maksetaan 30 päivän kuluessa luokituksesta.

Tiquo määrittää vakavuuden ja palkkion erikseen todellisen vaikutuksen, hyödynnettävyyden ja laajuuden perusteella.

Ohjelman piiriin kuuluvat kohteet

Ohjelma kattaa seuraavat kohteet:

  • tiquo.co
  • Tiquon API-rajapinnat
  • Tiquon iOS- ja Android-mobiilisovellukset
  • tiquo.app-verkkosovellus ja hallintapaneeli
  • Tunnistus- ja valtuutusprosessit
  • Maksujen ja tietojen käsittely
  • Tiquo-laitteisto

Ohjelman ulkopuoliset kohteet

Seuraavista tapauksista ei makseta palkkiota:

  • Kolmannen osapuolen palvelut tai integraatiot, joita Tiquo ei omista
  • Tiquon työntekijöihin kohdistuva manipulointi tai tietojenkalastelu
  • Palvelunestohyökkäykset (DoS/DDoS)
  • Roskaposti tai nopeusrajoitus ilman suoraa tietoturvavaikutusta
  • Erilliset projektit, joissa ei ole arkaluonteisia tai asiakastietoja
  • Haavoittuvuudet, jotka vaativat vanhentuneen selaimen tai alustan
  • Jo ilmoitetut tai tiedossamme olevat ongelmat
  • Automaattiset, spekulatiiviset tai AI:n tuottamat ilmoitukset ilman käsin vahvistettua toimivaa näyttöä

Palkkiotasot

Luokittelemme ilmoitukset neljään tasoon. Lopullinen palkkio perustuu ilmoituksen laatuun, haavoittuvuuden vakavuuteen ja mahdolliseen vaikutukseen.

Kriittinen
£1,000 to £10,000

Haavoittuvuudet, joilla voi olla vakava koko yritystä koskeva vaikutus, kuten koodin etäsuoritus, täysi tietokantapääsy, tunnistautumisen ohitus, maksujärjestelmän vaarantuminen tai laaja tietojen vienti.

Korkea
£150 to £1,000

Merkittävät käyttäjiin tai arkaluonteisiin tietoihin vaikuttavat haavoittuvuudet, kuten oikeuksien korotus, tallennettu XSS, IDOR tai puutteellinen pääsynhallinta.

Keskitaso
£50 to £150

Haavoittuvuudet, jotka vaativat tiettyjä ehtoja tai käyttäjän toimintaa, kuten heijastettu XSS, CSRF, sisäisten tietojen paljastuminen tai virheellinen CORS-määritys.

Matala
£10 to £50

Rajallisen vaikutuksen ongelmat, kuten puuttuvat suojausotsakkeet, liian yksityiskohtaiset virheet, clickjacking ei-arkaluonteisilla sivuilla tai vanha ohjelmisto ilman tunnettua hyödyntämistapaa.

Lisäpalkkiot

Poikkeuksellisen selkeä ilmoitus, laaja vaikutus, luova hyökkäysketju tai tiivis yhteistyö korjauksen aikana voi oikeuttaa lisäpalkkioon.

Ilmoitusohjeet

Jotta voimme tutkia asian nopeasti, liitä mukaan:

  • 1
    Selkeä kuvaus haavoittuvuudesta
  • 2
    Vaiheittaiset toisto-ohjeet
  • 3
    Kyseinen URL-osoite, rajapinta tai sovellusnäkymä
  • 4
    Testiympäristö, selain, käyttöjärjestelmä ja laite
  • 5
    Kuvakaappaukset tai toimiva esimerkkikoodi mahdollisuuksien mukaan
  • 6
    Arviosi mahdollisesta vaikutuksesta

Ilmoita yhdessä raportissa vain yksi haavoittuvuus ja lähetä eri ongelmista erilliset raportit.

Osallistumissäännöt

  • 1
    Älä käytä, muuta tai poista muiden käyttäjien tietoja.
  • 2
    Älä suorita automaattisia tarkistuksia tuotantojärjestelmiin ilman Tiquon kirjallista ennakkolupaa.
  • 3
    Älä koskaan julkista haavoittuvuutta, ilmoitusta, näyttöä tai siihen liittyviä tietoja.
  • 4
    Älä käytä ilmoituksen laatimiseen AI:ta tai kielimalleja. Haluamme omiin käsin tehtyihin testeihisi perustuvaa alkuperäistä tutkimusta; spekulatiiviset ja vahvistamattomat ilmoitukset hylätään.
  • 5
    Toimi aina vilpittömästi.

Tietoturvatutkijoiden suoja

Vilpittömästi toimivia ja sääntöjä noudattavia tutkijoita vastaan Tiquo ei ryhdy oikeustoimiin. Ohjelma on Tiquon harkinnanvarainen; voimme muuttaa tai lopettaa sen, ja päätöksemme ovat lopullisia.

Yhteystiedot

Lähetä ilmoitukset osoitteeseen:

security@tiquo.co

Tarkistamme jokaisen ilmoituksen sisäisesti 24 tunnin kuluessa. Virallinen vastaus voi kestää kauemmin; ensimmäinen arvio annetaan 10 arkipäivän kuluessa. Älä lähetä tilannetta kyseleviä muistutuksia.

© 2026 Tiquo. "Tiquo" ja Tiquo-logo ovat Tiquo Ltd:n rekisteröityjä tavaramerkkejä.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

Yksi alusta hotelleille, kylpylöille, tunneille, tapahtumille, ravintoloille ja muulle.

Tiquo Ltd
Lontoo, Iso-Britannia

LinkedInTop Performer Spring

Käytämme evästeitä

Käytämme evästeitä parantaaksemme kokemustasi sivustollamme. Jatkamalla selaamista hyväksyt evästeiden käytön.

Lue lisää