Hopp til hovedinnhold

Tiquos program for feilpremier

Vi tar plattformsikkerhet på alvor, verdsetter arbeidet til sikkerhetsforskere og ønsker ansvarlige rapporter om manuelt bekreftede sårbarheter velkommen.

Slik fungerer det

1

Du finner en mulig sikkerhetssårbarhet i et Tiquo-produkt.

2

Du sender en detaljert rapport til sikkerhetsteamet vårt.

3

Vi gjennomgår rapporten internt innen 24 timer; et formelt svar kan komme senere.

4

Teamet undersøker, gjenskaper og klassifiserer problemet.

5

Vi informerer deg om klassifiseringen og premiebeløpet.

6

Premien utbetales innen 30 dager etter klassifiseringen.

Tiquo fastsetter alvorlighetsgrad og premie etter en individuell vurdering av faktisk påvirkning, utnyttbarhet og omfang.

Dette omfattes

Programmet dekker følgende:

  • tiquo.co
  • Tiquos API-endepunkter
  • Tiquos mobilapper for iOS og Android
  • Nettappen og kontrollpanelet på tiquo.app
  • Autentiserings- og autorisasjonsflyter
  • Betalings- og databehandling
  • Tiquo-maskinvare

Dette omfattes ikke

Følgende kvalifiserer ikke til premie:

  • Tredjepartstjenester eller integrasjoner som Tiquo ikke eier
  • Sosial manipulering eller phishing mot Tiquo-ansatte
  • Tjenestenektangrep (DoS/DDoS)
  • Søppelpost eller hastighetsbegrensning uten direkte sikkerhetspåvirkning
  • Isolerte prosjekter uten sensitive data eller kundeopplysninger
  • Sårbarheter som krever utdaterte nettlesere eller plattformer
  • Problemer som allerede er rapportert eller kjent for oss
  • Automatiske, spekulative eller AI-genererte rapporter uten manuelt bekreftet, fungerende bevis

Premienivåer

Rapporter deles inn i fire nivåer. Endelig premie avhenger av rapportens kvalitet, alvorlighetsgrad og mulige påvirkning.

Kritisk
£1,000 to £10,000

Sårbarheter med alvorlig påvirkning på hele selskapet, som ekstern kjøring av kode, full databasetilgang, omgåelse av autentisering, kompromittering av betalinger eller omfattende datauttrekk.

Høy
£150 to £1,000

Betydelige sårbarheter som påvirker brukere eller sensitive data, blant annet rettighetsøkning, lagret XSS, IDOR eller mangelfull tilgangskontroll.

Middels
£50 to £150

Sårbarheter som krever bestemte vilkår eller brukerhandling, som reflektert XSS, CSRF, avsløring av interne data eller feil CORS-oppsett.

Lav
£10 to £50

Problemer med begrenset påvirkning, som manglende sikkerhetshoder, for detaljerte feil, clickjacking på ikke-sensitive sider eller gammel programvare uten kjent angrepsvei.

Ekstrapremier

Særlig tydelige rapporter, bred påvirkning, kreative angrepskjeder eller tett samarbeid om retting kan gi en ekstra premie.

Retningslinjer for innsending

For at vi raskt skal kunne undersøke, ta med:

  • 1
    En tydelig beskrivelse av sårbarheten
  • 2
    Trinnvise instruksjoner for å gjenskape den
  • 3
    Berørt URL, endepunkt eller skjerm
  • 4
    Testmiljøet ditt, nettleser, operativsystem og enhet
  • 5
    Skjermbilder eller beviskode der det er mulig
  • 6
    Din vurdering av mulig påvirkning

Send inn én sårbarhet per rapport og egne rapporter for forskjellige problemer.

Regler for deltakelse

  • 1
    Ikke åpne, endre eller slett andre brukeres data.
  • 2
    Ikke kjør automatiserte skannere mot produksjonssystemer uten skriftlig forhåndsgodkjenning.
  • 3
    Ikke offentliggjør noen gang en sårbarhet, rapport, demonstrasjon eller tilknyttede detaljer.
  • 4
    Ikke bruk AI eller språkmodeller til å skrive rapporten. Vi vil ha original forskning basert på din egen manuelle testing; spekulative og ubekreftede rapporter avvises.
  • 5
    Handle alltid i god tro.

Beskyttelse av sikkerhetsforskere

Sikkerhetsforskere som handler i god tro og følger reglene, vil ikke møte rettslige tiltak fra Tiquo. Programmet tilbys etter Tiquos skjønn; vi kan endre eller avslutte det, og beslutningene våre er endelige.

Kontakt

Send rapporter til:

security@tiquo.co

Alle rapporter gjennomgås internt innen 24 timer. Et formelt svar kan ta lengre tid; forvent en første vurdering innen 10 virkedager, og ikke send purringer om status.

© 2026 Tiquo. «Tiquo» og Tiquo-logoen er registrerte varemerker for Tiquo Ltd.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

Én plattform for hoteller, spa, timer, arrangementer, restauranter og mer.

Tiquo Ltd
London, Storbritannia

LinkedInTop Performer Spring

Vi bruker informasjonskapsler

Vi bruker informasjonskapsler for å forbedre opplevelsen din på nettstedet vårt. Ved å fortsette å surfe godtar du bruken av informasjonskapsler.

Les mer