Pereiti prie pagrindinio turinio

Tiquo klaidų atlygio programa

Platformos saugumą vertiname rimtai, gerbiame saugumo tyrėjų darbą ir laukiame atsakingų pranešimų apie rankiniu būdu patvirtintus pažeidžiamumus.

Kaip tai veikia

1

Tiquo produkte randate galimą saugumo pažeidžiamumą.

2

Išsamų pranešimą siunčiate mūsų saugumo komandai.

3

Per 24 valandas jį peržiūrime viduje; oficialus atsakymas gali būti pateiktas vėliau.

4

Komanda problemą tiria, atkuria ir klasifikuoja.

5

Pranešame klasifikaciją ir atlygio sumą.

6

Atlygis išmokamas per 30 dienų nuo klasifikavimo.

Tiquo nustato sunkumą ir atlygį atskirai įvertinusi tikrąjį poveikį, išnaudojimo galimybę ir mastą.

Kas patenka į programą

Programa apima:

  • tiquo.co
  • Tiquo API galiniai taškai
  • Tiquo iOS ir Android mobiliosios programėlės
  • tiquo.app žiniatinklio programa ir valdymo skydas
  • Tapatybės nustatymo ir teisių suteikimo srautai
  • Mokėjimų ir duomenų tvarkymas
  • Tiquo aparatinė įranga

Kas nepatenka į programą

Už šiuos atvejus atlygis neskiriamas:

  • Tiquo nepriklausančios trečiųjų šalių paslaugos ar integracijos
  • Socialinė inžinerija ar duomenų viliojimas prieš Tiquo darbuotojus
  • Paslaugos trikdymo atakos (DoS/DDoS)
  • Šlamštas ar užklausų ribojimas be tiesioginio saugumo poveikio
  • Atskiri projektai be jautrių ar klientų duomenų
  • Pažeidžiamumai, kuriems reikia pasenusios naršyklės ar platformos
  • Jau praneštos ar mums žinomos problemos
  • Automatiniai, spėjami ar AI sukurti pranešimai be rankiniu būdu patvirtinto veikiančio įrodymo

Atlygio lygiai

Pranešimus skirstome į keturis lygius. Galutinis atlygis priklauso nuo pranešimo kokybės, sunkumo ir galimo poveikio.

Kritinis
£1,000 to £10,000

Pažeidžiamumai, galintys smarkiai paveikti visą įmonę: nuotolinis kodo vykdymas, visiška duomenų bazės prieiga, tapatybės patikros apėjimas, mokėjimų pažeidimas ar masinis duomenų išgavimas.

Aukštas
£150 to £1,000

Svarbūs naudotojus ar jautrius duomenis veikiantys pažeidžiamumai, įskaitant teisių išplėtimą, saugomą XSS, IDOR ar neveikiantį prieigos valdymą.

Vidutinis
£50 to £150

Pažeidžiamumai, kuriems reikia konkrečių sąlygų ar naudotojo veiksmo, pavyzdžiui, atspindėtas XSS, CSRF, vidinių duomenų atskleidimas ar klaidinga CORS konfigūracija.

Žemas
£10 to £50

Riboto poveikio problemos, pavyzdžiui, trūkstamos saugumo antraštės, pernelyg išsamios klaidos, clickjacking nejautriuose puslapiuose ar sena programinė įranga be žinomo išnaudojimo kelio.

Papildomi atlygiai

Ypač aiškus pranešimas, platus poveikis, kūrybiška atakos grandinė ar glaudus bendradarbiavimas taisant gali pelnyti papildomą atlygį.

Pranešimo gairės

Kad galėtume greitai ištirti, nurodykite:

  • 1
    Aiškus pažeidžiamumo aprašymas
  • 2
    Nuoseklūs atkūrimo veiksmai
  • 3
    Paveiktas URL, galinis taškas ar programos ekranas
  • 4
    Bandymo aplinka, naršyklė, OS ir įrenginys
  • 5
    Jei įmanoma, ekrano vaizdai ar įrodymo kodas
  • 6
    Jūsų galimo poveikio vertinimas

Viename pranešime pateikite vieną pažeidžiamumą, o skirtingas problemas siųskite atskirai.

Dalyvavimo taisyklės

  • 1
    Nepasiekite, nekeiskite ir netrinkite kitų naudotojų duomenų.
  • 2
    Be išankstinio rašytinio leidimo neleiskite automatinių skaitytuvų prieš gamybines sistemas.
  • 3
    Niekada viešai neatskleiskite pažeidžiamumo, pranešimo, įrodymo ar susijusių detalių.
  • 4
    Pranešimui rašyti nenaudokite AI ar kalbos modelių. Laukiame originalaus tyrimo, paremto jūsų rankiniais bandymais; spėjami ir nepatvirtinti pranešimai atmetami.
  • 5
    Visada veikite sąžiningai.

Tyrėjų apsauga

Sąžiningai veikiantiems ir taisyklių besilaikantiems tyrėjams Tiquo netaikys teisinių veiksmų. Programa vykdoma Tiquo nuožiūra; galime ją keisti ar nutraukti, o mūsų sprendimai yra galutiniai.

Kontaktai

Pranešimus siųskite adresu:

security@tiquo.co

Kiekvieną pranešimą peržiūrime viduje per 24 valandas. Oficialus atsakymas gali užtrukti; pirminį vertinimą pateiksime per 10 darbo dienų. Nesiųskite priminimų apie būseną.

© 2026 Tiquo. "Tiquo" ir Tiquo logotipas yra registruoti Tiquo Ltd prekių ženklai.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

Viena platforma viešbučiams, SPA, pamokoms, renginiams, restoranams ir dar daugiau.

Tiquo Ltd
London, UK

LinkedInTop Performer Spring

Naudojame slapukus

Naudojame slapukus, kad pagerintume jūsų patirtį mūsų svetainėje. Tęsdami naršymą, sutinkate su mūsų slapukų naudojimu.

Sužinokite daugiau