Langsung ke konten utama

Program imbalan bug Tiquo

Kami menganggap serius keamanan platform, menghargai pekerjaan peneliti keamanan, dan menerima laporan bertanggung jawab atas kerentanan yang telah diverifikasi secara manual.

Cara kerjanya

1

Anda menemukan kemungkinan kerentanan keamanan pada produk Tiquo.

2

Anda mengirim laporan terperinci kepada tim keamanan kami.

3

Kami meninjau laporan secara internal dalam 24 jam; tanggapan resmi mungkin diberikan kemudian.

4

Tim kami menyelidiki, mereproduksi, dan mengklasifikasikan masalah.

5

Kami memberi tahu Anda tentang klasifikasi dan jumlah imbalan.

6

Pembayaran dilakukan dalam 30 hari setelah klasifikasi.

Tiquo menetapkan tingkat keparahan dan imbalan setelah menilai dampak nyata, kemungkinan eksploitasi, dan cakupan setiap laporan.

Yang termasuk cakupan

Program ini mencakup:

  • tiquo.co
  • Endpoint API Tiquo
  • Aplikasi seluler Tiquo untuk iOS dan Android
  • Aplikasi web dan dasbor tiquo.app
  • Alur autentikasi dan otorisasi
  • Proses pembayaran dan penanganan data
  • Perangkat keras Tiquo

Yang tidak termasuk cakupan

Kasus berikut tidak memenuhi syarat untuk mendapat imbalan:

  • Layanan atau integrasi pihak ketiga yang bukan milik Tiquo
  • Rekayasa sosial atau phishing terhadap karyawan Tiquo
  • Serangan penolakan layanan (DoS/DDoS)
  • Spam atau pembatasan laju tanpa dampak keamanan langsung
  • Proyek terisolasi tanpa data sensitif atau informasi pelanggan
  • Kerentanan yang memerlukan peramban atau platform usang
  • Masalah yang sudah dilaporkan atau sudah kami ketahui
  • Laporan otomatis, spekulatif, atau buatan AI tanpa bukti kerja yang diverifikasi manual

Tingkat imbalan

Kami membagi laporan ke dalam empat tingkat. Imbalan akhir bergantung pada kualitas laporan, tingkat keparahan, dan potensi dampak.

Kritis
£1,000 to £10,000

Kerentanan yang dapat menimbulkan kerusakan berat di seluruh perusahaan, seperti eksekusi kode jarak jauh, akses penuh basis data, melewati autentikasi, kompromi pembayaran, atau pengambilan data massal.

Tinggi
£150 to £1,000

Kerentanan penting yang memengaruhi pengguna atau data sensitif, termasuk peningkatan hak akses, stored XSS, IDOR, atau kontrol akses yang rusak.

Sedang
£50 to £150

Kerentanan yang memerlukan kondisi tertentu atau tindakan pengguna, seperti reflected XSS, CSRF, pengungkapan data internal, atau konfigurasi CORS yang salah.

Rendah
£10 to £50

Masalah berdampak terbatas, seperti header keamanan yang hilang, pesan kesalahan terlalu terperinci, clickjacking pada halaman tidak sensitif, atau perangkat lunak lama tanpa jalur eksploitasi yang diketahui.

Imbalan tambahan

Laporan yang sangat jelas, dampak luas, rangkaian serangan kreatif, atau kerja sama erat saat perbaikan dapat menerima imbalan tambahan.

Panduan pengiriman

Agar kami dapat menyelidiki dengan cepat, sertakan:

  • 1
    Deskripsi kerentanan yang jelas
  • 2
    Langkah reproduksi secara berurutan
  • 3
    URL, endpoint, atau layar aplikasi yang terdampak
  • 4
    Lingkungan pengujian, peramban, sistem operasi, dan perangkat
  • 5
    Tangkapan layar atau kode bukti jika memungkinkan
  • 6
    Penilaian Anda tentang potensi dampak

Kirim satu kerentanan per laporan dan buat laporan terpisah untuk masalah yang berbeda.

Aturan partisipasi

  • 1
    Jangan mengakses, mengubah, atau menghapus data milik pengguna lain.
  • 2
    Jangan menjalankan pemindai otomatis pada sistem produksi tanpa persetujuan tertulis sebelumnya.
  • 3
    Jangan pernah mengungkapkan kerentanan, laporan, bukti, atau detail terkait kepada publik.
  • 4
    Jangan gunakan AI atau model bahasa untuk menulis laporan. Kami menginginkan penelitian asli berdasarkan pengujian manual Anda sendiri; laporan spekulatif atau belum diverifikasi akan ditolak.
  • 5
    Selalu bertindak dengan itikad baik.

Perlindungan peneliti

Peneliti yang bertindak dengan itikad baik dan mengikuti aturan tidak akan menghadapi tindakan hukum dari Tiquo. Program ini berada dalam kebijakan Tiquo; kami dapat mengubah atau menghentikannya dan keputusan kami bersifat final.

Kontak

Kirim laporan ke:

security@tiquo.co

Setiap laporan ditinjau secara internal dalam 24 jam. Tanggapan resmi dapat memerlukan waktu lebih lama; penilaian awal diberikan dalam 10 hari kerja. Jangan kirim pesan pengingat status.

© 2026 Tiquo. "Tiquo" dan logo Tiquo adalah merek dagang terdaftar dari Tiquo Ltd.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

Satu platform untuk hotel, spa, kelas, acara, restoran, dan lainnya.

Tiquo Ltd
London, Inggris

LinkedInTop Performer Spring

Kami menggunakan cookie

Kami menggunakan cookie untuk meningkatkan pengalaman Anda di situs kami. Dengan terus menjelajah, Anda menyetujui penggunaan cookie kami.

Pelajari lebih lanjut