Preskoči na glavni sadržaj

Tiquov program nagrada za sigurnosne propuste

Sigurnost platforme shvaćamo ozbiljno, cijenimo rad sigurnosnih istraživača i prihvaćamo odgovorne prijave ručno potvrđenih ranjivosti.

Kako funkcionira

1

Otkrivate moguću sigurnosnu ranjivost u Tiquovu proizvodu.

2

Šaljete detaljnu prijavu našem sigurnosnom timu.

3

Prijavu interno pregledamo unutar 24 sata; službeni odgovor može uslijediti kasnije.

4

Naš tim istražuje, reproducira i klasificira problem.

5

Obavještavamo vas o klasifikaciji i iznosu nagrade.

6

Isplata se izvršava unutar 30 dana od klasifikacije.

Tiquo utvrđuje ozbiljnost i nagradu nakon pojedinačne procjene stvarnog utjecaja, iskoristivosti i opsega.

Što je obuhvaćeno

Program obuhvaća sljedeće:

  • tiquo.co
  • Krajnje točke Tiquova API-ja
  • Tiquove mobilne aplikacije za iOS i Android
  • Web-aplikacija i nadzorna ploča tiquo.app
  • Postupci provjere identiteta i autorizacije
  • Obrada plaćanja i podataka
  • Tiquov hardver

Što nije obuhvaćeno

Za sljedeće slučajeve ne dodjeljujemo nagrade:

  • Usluge ili integracije trećih strana koje nisu u vlasništvu Tiqua
  • Društveni inženjering ili krađa identiteta usmjerena na zaposlenike Tiqua
  • Napadi uskraćivanja usluge (DoS/DDoS)
  • Neželjena pošta ili ograničenje brzine bez izravnog sigurnosnog utjecaja
  • Izolirani projekti bez osjetljivih ili korisničkih podataka
  • Ranjivosti koje zahtijevaju zastarjele preglednike ili platforme
  • Već prijavljeni ili nama poznati problemi
  • Automatske, spekulativne ili AI-generirane prijave bez ručno provjerenog radnog dokaza

Razine nagrada

Prijave razvrstavamo u četiri razine. Konačna nagrada ovisi o kvaliteti prijave, ozbiljnosti i mogućem utjecaju.

Kritična
£1,000 to £10,000

Ranjivosti s ozbiljnim učinkom na cijelu tvrtku, poput udaljenog izvršavanja koda, punog pristupa bazi, zaobilaženja prijave, ugrožavanja plaćanja ili masovnog izvlačenja podataka.

Visoka
£150 to £1,000

Značajne ranjivosti koje utječu na korisnike ili osjetljive podatke, uključujući povećanje ovlasti, pohranjeni XSS, IDOR ili neispravnu kontrolu pristupa.

Srednja
£50 to £150

Ranjivosti koje zahtijevaju posebne uvjete ili radnju korisnika, poput reflektiranog XSS-a, CSRF-a, otkrivanja internih podataka ili pogrešne CORS konfiguracije.

Niska
£10 to £50

Problemi ograničenog utjecaja, poput nedostajućih sigurnosnih zaglavlja, preopširnih pogrešaka, clickjackinga na neosjetljivim stranicama ili starog softvera bez poznatog puta iskorištavanja.

Dodatne nagrade

Iznimno jasna prijava, širok utjecaj, kreativni lanac napada ili bliska suradnja pri otklanjanju mogu dobiti dodatnu nagradu.

Upute za prijavu

Kako bismo brzo istražili problem, uključite:

  • 1
    Jasan opis ranjivosti
  • 2
    Detaljne upute za reprodukciju
  • 3
    Pogođeni URL, krajnja točka ili zaslon
  • 4
    Vaše testno okruženje, preglednik, OS i uređaj
  • 5
    Snimke zaslona ili dokazni kôd gdje je moguće
  • 6
    Vaša procjena mogućeg utjecaja

Prijavite jednu ranjivost po izvješću, a različite probleme šaljite odvojeno.

Pravila sudjelovanja

  • 1
    Ne pristupajte podacima drugih korisnika, ne mijenjajte ih i ne brišite.
  • 2
    Ne pokrećite automatizirane skenere prema produkcijskim sustavima bez prethodnog pisanog odobrenja.
  • 3
    Nikada javno ne objavljujte ranjivost, prijavu, dokaz ni povezane pojedinosti.
  • 4
    Ne koristite AI ni jezične modele za izradu prijave. Želimo izvorno istraživanje temeljeno na vašem ručnom testiranju; spekulativne i neprovjerene prijave odbijamo.
  • 5
    Uvijek postupajte u dobroj vjeri.

Zaštita istraživača

Tiquo neće poduzeti pravne radnje protiv istraživača koji postupaju u dobroj vjeri i poštuju pravila. Program je u nadležnosti Tiqua; možemo ga izmijeniti ili završiti, a naše su odluke konačne.

Kontakt

Prijave pošaljite na:

security@tiquo.co

Svaku prijavu interno pregledamo unutar 24 sata. Službeni odgovor može potrajati; početnu procjenu očekujte unutar 10 radnih dana i nemojte slati požurnice.

© 2026 Tiquo. "Tiquo" i Tiquo logotip su registrirani zaštitni znakovi tvrtke Tiquo Ltd.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

Jedinstvena platforma za hotele, spa centre, tečajeve, događanja, restorane i još mnogo toga.

Tiquo Ltd
London, UK

LinkedInTop Performer Spring

Koristimo kolačiće

Koristimo kolačiće za poboljšanje vašeg iskustva na našoj stranici. Nastavkom pregledavanja pristajete na naše korištenje kolačića.

Saznajte više