본문으로 건너뛰기

Tiquo 버그 바운티 프로그램

Tiquo는 플랫폼 보안을 중요하게 여기며 보안 연구자의 활동을 존중합니다. 직접 검증된 취약점의 책임 있는 신고를 환영합니다.

진행 방식

1

Tiquo 제품에서 잠재적 보안 취약점을 발견합니다.

2

보안팀에 상세한 신고를 제출합니다.

3

24시간 안에 내부 검토합니다. 공식 답변은 이후에 제공될 수 있습니다.

4

팀에서 문제를 조사하고 재현한 뒤 심각도를 분류합니다.

5

분류 결과와 보상액을 알려 드립니다.

6

분류 후 30일 안에 보상금을 지급합니다.

심각도와 보상은 실제 영향, 악용 가능성, 범위를 Tiquo가 건별로 평가해 결정합니다.

대상 범위

프로그램 대상은 다음과 같습니다.

  • tiquo.co
  • Tiquo API 엔드포인트
  • Tiquo iOS 및 Android 모바일 앱
  • tiquo.app 웹 앱과 대시보드
  • 인증 및 권한 부여 흐름
  • 결제 및 데이터 처리 과정
  • Tiquo 하드웨어

대상 제외

다음 항목은 보상 대상이 아닙니다.

  • Tiquo가 소유하지 않은 제3자 서비스나 연동
  • Tiquo 직원을 대상으로 한 사회 공학 또는 피싱
  • 서비스 거부 공격(DoS/DDoS)
  • 직접적인 보안 영향이 없는 스팸이나 속도 제한 문제
  • 민감한 데이터나 고객 정보가 없는 독립 프로젝트
  • 오래된 브라우저나 플랫폼이 필요한 취약점
  • 이미 신고되었거나 당사가 알고 있는 문제
  • 직접 검증한 작동 증명 없이 자동화·추측·AI로 생성된 신고

보상 등급

신고는 네 등급으로 분류됩니다. 최종 보상은 신고 품질, 취약점의 심각도, 잠재 영향에 따라 결정됩니다.

치명적
£1,000 to £10,000

원격 코드 실행, 전체 데이터베이스 접근, 인증 우회, 결제 시스템 침해, 대규모 개인정보·금융정보 유출처럼 회사 전체에 심각한 피해를 줄 수 있는 취약점입니다.

높음
£150 to £1,000

권한 상승, 저장형 XSS, IDOR, 잘못된 API 접근 제어처럼 개별 사용자나 민감한 데이터에 중대한 영향을 주는 취약점입니다.

보통
£50 to £150

반사형 XSS, 중요 작업의 CSRF, 내부 시스템 정보 노출, 잘못된 CORS 구성처럼 특정 조건이나 사용자 행동이 필요한 취약점입니다.

낮음
£10 to £50

보안 헤더 누락, 과도하게 자세한 오류, 민감하지 않은 페이지의 clickjacking, 알려진 악용 경로가 없는 구형 소프트웨어처럼 영향이 제한적인 문제입니다.

추가 보상

매우 명확한 신고, 광범위한 영향, 창의적인 공격 연결 또는 수정 과정에서의 긴밀한 협력에는 추가 보상이 지급될 수 있습니다.

신고 지침

신속한 조사를 위해 다음을 포함해 주세요.

  • 1
    취약점에 대한 명확한 설명
  • 2
    단계별 재현 방법
  • 3
    영향받는 URL, 엔드포인트 또는 화면
  • 4
    테스트 환경, 브라우저, OS, 기기
  • 5
    가능한 경우 화면 이미지나 증명 코드
  • 6
    잠재 영향에 대한 본인의 평가

신고 한 건에는 취약점 하나만 포함하고 서로 다른 문제는 별도로 보내 주세요.

참여 규칙

  • 1
    다른 사용자의 데이터에 접근하거나 이를 변경·삭제하지 마세요.
  • 2
    사전 서면 승인 없이 운영 시스템에 자동 스캐너를 실행하지 마세요.
  • 3
    취약점, 신고, 증명 또는 관련 내용을 공개하지 마세요.
  • 4
    신고 작성에 AI나 언어 모델을 사용하지 마세요. 직접 수동 테스트한 독창적인 연구를 원하며 추측성 또는 미검증 신고는 거절됩니다.
  • 5
    항상 선의로 행동해 주세요.

연구자 보호

선의로 행동하고 규칙을 지킨 연구자에게 Tiquo는 법적 조치를 취하지 않습니다. 이 프로그램은 Tiquo의 재량으로 운영되며 변경 또는 종료될 수 있고, Tiquo의 결정은 최종적입니다.

연락처

신고 이메일:

security@tiquo.co

모든 신고는 24시간 안에 내부 검토됩니다. 공식 답변은 더 걸릴 수 있으며 10영업일 안에 초기 평가를 안내합니다. 진행 상황을 재촉하는 메일은 보내지 마세요.

© 2026 Tiquo. "Tiquo"와 Tiquo 로고는 Tiquo Ltd의 등록 상표입니다.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

호텔, 스파, 클래스, 이벤트, 레스토랑 등을 위한 단일 플랫폼.

Tiquo Ltd
런던, 영국

LinkedInTop Performer Spring

쿠키를 사용합니다

저희 사이트에서 사용자 경험을 개선하기 위해 쿠키를 사용합니다. 계속 탐색하면 쿠키 사용에 동의하는 것입니다.

자세히 알아보기