Przejdź do głównej treści

Program nagród Tiquo za błędy

Poważnie traktujemy bezpieczeństwo platformy, cenimy pracę badaczy i przyjmujemy odpowiedzialne zgłoszenia ręcznie potwierdzonych podatności.

Jak to działa

1

Znajdujesz potencjalną podatność w produkcie Tiquo.

2

Wysyłasz szczegółowy raport naszemu zespołowi bezpieczeństwa.

3

Przeglądamy raport wewnętrznie w ciągu 24 godzin; formalna odpowiedź może nadejść później.

4

Zespół bada, odtwarza i klasyfikuje problem.

5

Informujemy Cię o klasyfikacji i kwocie nagrody.

6

Płatność następuje w ciągu 30 dni od klasyfikacji.

Tiquo ustala wagę i nagrodę po indywidualnej ocenie rzeczywistego wpływu, możliwości wykorzystania i zakresu.

Zakres programu

Program obejmuje:

  • tiquo.co
  • Punkty końcowe API Tiquo
  • Aplikacje mobilne Tiquo na iOS i Android
  • Aplikacja internetowa i panel tiquo.app
  • Procesy uwierzytelniania i autoryzacji
  • Obsługa płatności i danych
  • Sprzęt Tiquo

Poza zakresem

Poniższe przypadki nie kwalifikują się do nagrody:

  • Usługi lub integracje zewnętrzne, które nie należą do Tiquo
  • Socjotechnika lub phishing wobec pracowników Tiquo
  • Ataki odmowy usługi (DoS/DDoS)
  • Spam lub ograniczanie liczby żądań bez bezpośredniego wpływu na bezpieczeństwo
  • Oddzielne projekty bez danych wrażliwych lub informacji klientów
  • Podatności wymagające przestarzałej przeglądarki lub platformy
  • Problemy już zgłoszone lub nam znane
  • Automatyczne, spekulacyjne lub tworzone przez AI raporty bez ręcznie potwierdzonego działającego dowodu

Poziomy nagród

Zgłoszenia dzielimy na cztery poziomy. Ostateczna nagroda zależy od jakości, wagi i potencjalnego wpływu.

Krytyczny
£1,000 to £10,000

Podatności mogące poważnie zaszkodzić całej firmie, np. zdalne wykonanie kodu, pełny dostęp do bazy, ominięcie logowania, naruszenie płatności lub masowy wyciek danych.

Wysoki
£150 to £1,000

Istotne podatności dotyczące użytkowników lub danych wrażliwych, w tym podniesienie uprawnień, zapisany XSS, IDOR lub wadliwa kontrola dostępu.

Średni
£50 to £150

Podatności wymagające określonych warunków lub działania użytkownika, np. odbity XSS, CSRF, ujawnienie danych wewnętrznych lub błędne ustawienie CORS.

Niski
£10 to £50

Problemy o ograniczonym wpływie, np. brak nagłówków bezpieczeństwa, zbyt szczegółowe błędy, clickjacking na niewrażliwych stronach lub stare oprogramowanie bez znanej drogi wykorzystania.

Nagrody dodatkowe

Wyjątkowo jasne zgłoszenie, szeroki wpływ, pomysłowy łańcuch ataku lub ścisła współpraca przy naprawie mogą uzyskać dodatkową nagrodę.

Wytyczne zgłoszenia

Abyśmy mogli szybko zbadać problem, dołącz:

  • 1
    Jasny opis podatności
  • 2
    Instrukcje odtworzenia krok po kroku
  • 3
    Adres URL, punkt końcowy lub ekran, którego dotyczy problem
  • 4
    Środowisko testowe, przeglądarka, system i urządzenie
  • 5
    Jeśli to możliwe, zrzuty ekranu lub kod dowodowy
  • 6
    Twoja ocena potencjalnego wpływu

Zgłaszaj jedną podatność na raport, a różne problemy przesyłaj oddzielnie.

Zasady udziału

  • 1
    Nie uzyskuj dostępu do danych innych użytkowników, nie zmieniaj ich ani nie usuwaj.
  • 2
    Bez wcześniejszej pisemnej zgody nie uruchamiaj automatycznych skanerów wobec systemów produkcyjnych.
  • 3
    Nigdy nie ujawniaj publicznie podatności, raportu, dowodu ani powiązanych szczegółów.
  • 4
    Nie używaj AI ani modeli językowych do pisania raportu. Oczekujemy oryginalnych badań opartych na własnych testach ręcznych; raporty spekulacyjne i niepotwierdzone odrzucamy.
  • 5
    Zawsze działaj w dobrej wierze.

Ochrona badaczy

Tiquo nie podejmie działań prawnych wobec badaczy działających w dobrej wierze i zgodnie z zasadami. Program działa według uznania Tiquo; możemy go zmienić lub zakończyć, a nasze decyzje są ostateczne.

Kontakt

Wyślij zgłoszenie na:

security@tiquo.co

Każdy raport przeglądamy wewnętrznie w ciągu 24 godzin. Formalna odpowiedź może potrwać dłużej; wstępną ocenę otrzymasz w ciągu 10 dni roboczych. Nie wysyłaj ponagleń o status.

© 2026 Tiquo. "Tiquo" i logo Tiquo są zarejestrowanymi znakami towarowymi Tiquo Ltd.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

Jedna platforma dla hoteli, spa, zajęć, wydarzeń, restauracji i nie tylko.

Tiquo Ltd
Londyn, Wielka Brytania

LinkedInTop Performer Spring

Używamy plików cookie

Używamy plików cookie, aby poprawić Twoje doświadczenie na naszej stronie. Kontynuując przeglądanie, zgadzasz się na nasze użycie plików cookie.

Dowiedz się więcej