Aller au contenu principal

Programme de primes aux bugs de Tiquo

Nous prenons la sécurité de la plateforme très au sérieux, apprécions le travail des chercheurs et accueillons les signalements responsables de vulnérabilités vérifiées manuellement.

Fonctionnement

1

Vous découvrez une vulnérabilité potentielle dans un produit Tiquo.

2

Vous envoyez un rapport détaillé à notre équipe de sécurité.

3

Nous examinons le rapport en interne sous 24 heures ; la réponse formelle peut suivre plus tard.

4

Notre équipe analyse, reproduit et classe le problème.

5

Nous vous communiquons le classement et le montant de la prime.

6

Le paiement est effectué dans les 30 jours suivant le classement.

Tiquo détermine la gravité et la prime après une évaluation individuelle de l'impact réel, de l'exploitabilité et de la portée.

Éléments couverts

Le programme couvre les éléments suivants :

  • tiquo.co
  • Points de terminaison de l'API Tiquo
  • Applications mobiles Tiquo pour iOS et Android
  • Application web et tableau de bord tiquo.app
  • Parcours d'authentification et d'autorisation
  • Traitement des paiements et des données
  • Matériel Tiquo

Éléments non couverts

Les cas suivants ne donnent droit à aucune prime :

  • Services ou intégrations tiers n'appartenant pas à Tiquo
  • Ingénierie sociale ou hameçonnage visant les employés de Tiquo
  • Attaques par déni de service (DoS/DDoS)
  • Spam ou limitation de débit sans impact direct sur la sécurité
  • Projets isolés sans données sensibles ni informations client
  • Vulnérabilités nécessitant un navigateur ou une plateforme obsolète
  • Problèmes déjà signalés ou déjà connus
  • Rapports automatisés, spéculatifs ou générés par AI sans preuve fonctionnelle vérifiée manuellement

Niveaux de prime

Nous classons les signalements en quatre niveaux. La prime finale dépend de la qualité du rapport, de la gravité et de l'impact potentiel.

Critique
£1,000 to £10,000

Vulnérabilités pouvant gravement toucher toute l'entreprise : exécution de code à distance, accès complet à la base de données, contournement de l'authentification, compromission des paiements ou extraction massive de données.

Élevé
£150 to £1,000

Vulnérabilités importantes touchant des utilisateurs ou des données sensibles : élévation de privilèges, XSS stocké, IDOR ou contrôle d'accès défaillant.

Moyen
£50 to £150

Vulnérabilités exigeant des conditions précises ou une action de l'utilisateur : XSS réfléchi, CSRF, divulgation de données internes ou mauvaise configuration CORS.

Faible
£10 to £50

Problèmes à impact limité : en-têtes de sécurité absents, erreurs trop détaillées, clickjacking sur des pages non sensibles ou logiciel ancien sans voie d'exploitation connue.

Primes supplémentaires

Un rapport exceptionnellement clair, un impact étendu, une chaîne d'exploitation ingénieuse ou une étroite collaboration lors de la correction peuvent donner lieu à une prime supérieure.

Consignes de signalement

Pour nous aider à enquêter rapidement, indiquez :

  • 1
    Une description claire de la vulnérabilité
  • 2
    Les étapes précises pour la reproduire
  • 3
    L'URL, le point de terminaison ou l'écran concerné
  • 4
    Votre environnement de test, navigateur, système et appareil
  • 5
    Des captures ou du code de démonstration si possible
  • 6
    Votre estimation de l'impact potentiel

Signalez une seule vulnérabilité par rapport et envoyez des rapports distincts pour des problèmes différents.

Règles de participation

  • 1
    N'accédez pas aux données d'autres utilisateurs, ne les modifiez pas et ne les supprimez pas.
  • 2
    Ne lancez aucun outil d'analyse automatisé contre les systèmes de production sans accord écrit préalable.
  • 3
    Ne divulguez publiquement aucune vulnérabilité, aucun rapport, aucune preuve ni aucun détail associé.
  • 4
    N'utilisez ni AI ni modèle de langage pour rédiger le rapport. Nous attendons une recherche originale fondée sur vos propres tests manuels ; les signalements spéculatifs ou non vérifiés seront refusés.
  • 5
    Agissez toujours de bonne foi.

Protection des chercheurs

Les chercheurs agissant de bonne foi et respectant ces règles ne feront l'objet d'aucune action en justice de Tiquo. Le programme est proposé à la discrétion de Tiquo ; nous pouvons le modifier ou y mettre fin et nos décisions sont définitives.

Contact

Envoyez vos rapports à :

security@tiquo.co

Chaque rapport est examiné en interne sous 24 heures. La réponse formelle peut prendre plus de temps ; une première évaluation est prévue sous 10 jours ouvrés. Merci de ne pas relancer sur son état.

© 2026 Tiquo. « Tiquo » et le logo Tiquo sont des marques déposées de Tiquo Ltd.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

Une plateforme unique pour hôtels, spas, cours, événements, restaurants et plus encore.

Tiquo Ltd
Londres, Royaume-Uni

LinkedInTop Performer Spring

Nous utilisons des cookies

Nous utilisons des cookies pour améliorer votre expérience sur notre site. En continuant à naviguer, vous acceptez notre utilisation des cookies.

En savoir plus