Pāriet uz galveno saturu

Tiquo ievainojamību atlīdzības programma

Mēs nopietni izturamies pret platformas drošību, novērtējam drošības pētnieku darbu un gaidām atbildīgus ziņojumus par manuāli pārbaudītām ievainojamībām.

Kā tā darbojas

1

Jūs atrodat iespējamu drošības ievainojamību Tiquo produktā.

2

Jūs nosūtāt detalizētu ziņojumu mūsu drošības komandai.

3

Mēs 24 stundu laikā to pārskatām iekšēji; oficiāla atbilde var sekot vēlāk.

4

Komanda izmeklē, atkārto un klasificē problēmu.

5

Paziņojam klasifikāciju un atlīdzības apmēru.

6

Maksājums tiek veikts 30 dienu laikā pēc klasifikācijas.

Tiquo nosaka smagumu un atlīdzību pēc katra ziņojuma reālās ietekmes, izmantojamības un tvēruma izvērtēšanas.

Kas ietilpst tvērumā

Programma attiecas uz:

  • tiquo.co
  • Tiquo API galapunkti
  • Tiquo iOS un Android mobilās lietotnes
  • tiquo.app tīmekļa lietotne un informācijas panelis
  • Autentifikācijas un autorizācijas plūsmas
  • Maksājumu un datu apstrāde
  • Tiquo aparatūra

Kas neietilpst tvērumā

Par tālāk norādīto atlīdzība nepienākas:

  • Trešo pušu pakalpojumi vai integrācijas, kas nepieder Tiquo
  • Sociālā inženierija vai pikšķerēšana pret Tiquo darbiniekiem
  • Pakalpojumatteices uzbrukumi (DoS/DDoS)
  • Surogātpasts vai pieprasījumu ierobežošana bez tiešas drošības ietekmes
  • Atsevišķi projekti bez sensitīviem vai klientu datiem
  • Ievainojamības, kam vajadzīga novecojusi pārlūkprogramma vai platforma
  • Jau ziņotas vai mums zināmas problēmas
  • Automātiski, spekulatīvi vai AI radīti ziņojumi bez manuāli pārbaudīta darbojoša pierādījuma

Atlīdzību līmeņi

Ziņojumus iedalām četros līmeņos. Galīgā atlīdzība ir atkarīga no ziņojuma kvalitātes, smaguma un iespējamās ietekmes.

Kritisks
£1,000 to £10,000

Ievainojamības ar smagu ietekmi uz visu uzņēmumu, piemēram, attāla koda izpilde, pilna datubāzes piekļuve, autentifikācijas apiešana, maksājumu kompromitēšana vai masveida datu ieguve.

Augsts
£150 to £1,000

Nozīmīgas ievainojamības, kas skar lietotājus vai sensitīvus datus, tostarp tiesību paaugstināšana, saglabāts XSS, IDOR vai bojāta piekļuves kontrole.

Vidējs
£50 to £150

Ievainojamības, kam vajadzīgi konkrēti apstākļi vai lietotāja darbība, piemēram, atstarots XSS, CSRF, iekšējo datu atklāšana vai nepareiza CORS konfigurācija.

Zems
£10 to £50

Ierobežotas ietekmes problēmas, piemēram, trūkstošas drošības galvenes, pārāk detalizētas kļūdas, clickjacking nesensitīvās lapās vai veca programmatūra bez zināma izmantošanas ceļa.

Papildu atlīdzības

Īpaši skaidrs ziņojums, plaša ietekme, radoša uzbrukumu ķēde vai cieša sadarbība novēršanā var saņemt papildu atlīdzību.

Ziņojuma iesniegšanas vadlīnijas

Lai mēs varētu ātri izmeklēt, norādiet:

  • 1
    Skaidrs ievainojamības apraksts
  • 2
    Secīgi atkārtošanas soļi
  • 3
    Skartais URL, galapunkts vai lietotnes ekrāns
  • 4
    Testēšanas vide, pārlūkprogramma, OS un ierīce
  • 5
    Ja iespējams, ekrānattēli vai pierādījuma kods
  • 6
    Jūsu iespējamās ietekmes novērtējums

Vienā ziņojumā iesniedziet vienu ievainojamību; par atšķirīgām problēmām sūtiet atsevišķus ziņojumus.

Dalības noteikumi

  • 1
    Nepiekļūstiet citu lietotāju datiem, nemainiet un nedzēsiet tos.
  • 2
    Bez iepriekšējas rakstiskas atļaujas nedarbiniet automatizētus skenerus pret ražošanas sistēmām.
  • 3
    Nekad publiski neatklājiet ievainojamību, ziņojumu, pierādījumu vai saistītas detaļas.
  • 4
    Ziņojuma rakstīšanai neizmantojiet AI vai valodas modeļus. Vēlamies oriģinālu izpēti, kas balstīta jūsu manuālajos testos; spekulatīvi un nepārbaudīti ziņojumi tiks noraidīti.
  • 5
    Vienmēr rīkojieties labā ticībā.

Pētnieku aizsardzība

Tiquo nevērsīsies tiesā pret pētniekiem, kuri rīkojas labā ticībā un ievēro noteikumus. Programma darbojas pēc Tiquo ieskatiem; varam to mainīt vai izbeigt, un mūsu lēmumi ir galīgi.

Saziņa

Sūtiet ziņojumus uz:

security@tiquo.co

Katru ziņojumu 24 stundu laikā pārskatām iekšēji. Oficiāla atbilde var prasīt ilgāku laiku; sākotnējo novērtējumu sniegsim 10 darbdienās. Nesūtiet atgādinājumus par statusu.

© 2026 Tiquo. "Tiquo" un Tiquo logotips ir Tiquo Ltd reģistrētas preču zīmes.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

Vienota platforma viesnīcām, SPA, nodarbībām, pasākumiem, restorāniem un vēl daudz kam.

Tiquo Ltd
London, UK

LinkedInTop Performer Spring

Mēs izmantojam sīkdatnes

Mēs izmantojam sīkdatnes, lai uzlabotu jūsu pieredzi mūsu vietnē. Turpinot pārlūkošanu, jūs piekrītat mūsu sīkdatņu izmantošanai.

Uzzināt vairāk