Saltar para o conteúdo principal

Programa de recompensas por erros da Tiquo

Levamos a segurança da plataforma a sério, valorizamos o trabalho dos investigadores e aceitamos comunicações responsáveis de vulnerabilidades verificadas manualmente.

Como funciona

1

Descobre uma possível vulnerabilidade de segurança num produto Tiquo.

2

Envia uma comunicação detalhada à nossa equipa de segurança.

3

Analisamos internamente em 24 horas; a resposta formal pode chegar mais tarde.

4

A equipa investiga, reproduz e classifica o problema.

5

Informamos a classificação e o valor da recompensa.

6

O pagamento é efetuado em até 30 dias após a classificação.

A Tiquo determina a gravidade e a recompensa após avaliar individualmente o impacto real, a possibilidade de exploração e o alcance.

O que está incluído

O programa abrange:

  • tiquo.co
  • Endpoints da API Tiquo
  • Aplicações móveis Tiquo para iOS e Android
  • Aplicação web e painel tiquo.app
  • Fluxos de autenticação e autorização
  • Processamento de pagamentos e dados
  • Hardware Tiquo

O que não está incluído

Os seguintes casos não são elegíveis para recompensa:

  • Serviços ou integrações de terceiros que não pertençam à Tiquo
  • Engenharia social ou phishing contra colaboradores da Tiquo
  • Ataques de negação de serviço (DoS/DDoS)
  • Spam ou limitação de pedidos sem impacto direto na segurança
  • Projetos isolados sem dados sensíveis ou informações de clientes
  • Vulnerabilidades que exijam navegadores ou plataformas desatualizados
  • Problemas já comunicados ou já conhecidos
  • Comunicações automáticas, especulativas ou geradas por AI sem prova funcional verificada manualmente

Níveis de recompensa

Classificamos as comunicações em quatro níveis. A recompensa final depende da qualidade, gravidade e potencial impacto.

Crítica
£1,000 to £10,000

Vulnerabilidades com efeitos graves em toda a empresa, como execução remota de código, acesso total à base de dados, contorno de autenticação, comprometimento de pagamentos ou extração massiva de dados.

Alta
£150 to £1,000

Vulnerabilidades significativas que afetam utilizadores ou dados sensíveis, incluindo aumento de privilégios, XSS armazenado, IDOR ou controlo de acesso quebrado.

Média
£50 to £150

Vulnerabilidades que exigem condições específicas ou ação do utilizador, como XSS refletido, CSRF, divulgação de dados internos ou configuração CORS incorreta.

Baixa
£10 to £50

Problemas de impacto limitado, como cabeçalhos de segurança em falta, erros demasiado detalhados, clickjacking em páginas não sensíveis ou software antigo sem via de exploração conhecida.

Recompensas adicionais

Uma comunicação excecionalmente clara, impacto amplo, uma cadeia de ataque criativa ou colaboração próxima na correção podem receber recompensa adicional.

Diretrizes de envio

Para nos ajudar a investigar rapidamente, inclua:

  • 1
    Uma descrição clara da vulnerabilidade
  • 2
    Instruções passo a passo para a reproduzir
  • 3
    O URL, endpoint ou ecrã afetado
  • 4
    O ambiente de teste, navegador, sistema e dispositivo
  • 5
    Capturas ou código de prova sempre que possível
  • 6
    A sua avaliação do potencial impacto

Envie uma vulnerabilidade por comunicação e crie comunicações separadas para problemas diferentes.

Regras de participação

  • 1
    Não aceda, altere ou elimine dados de outros utilizadores.
  • 2
    Não execute scanners automáticos contra sistemas de produção sem aprovação prévia por escrito.
  • 3
    Nunca divulgue publicamente uma vulnerabilidade, comunicação, prova ou detalhes relacionados.
  • 4
    Não use AI nem modelos de linguagem para escrever a comunicação. Queremos investigação original baseada nos seus próprios testes manuais; comunicações especulativas ou não verificadas serão rejeitadas.
  • 5
    Atue sempre de boa-fé.

Proteção dos investigadores

Os investigadores que atuem de boa-fé e sigam as regras não enfrentarão ações legais da Tiquo. O programa é oferecido ao critério da Tiquo; podemos alterá-lo ou encerrá-lo e as nossas decisões são finais.

Contacto

Envie as comunicações para:

security@tiquo.co

Cada comunicação é analisada internamente em 24 horas. A resposta formal pode demorar mais; espere uma avaliação inicial em até 10 dias úteis. Não envie mensagens a pedir atualizações.

© 2026 Tiquo. "Tiquo" e o logotipo Tiquo são marcas registadas da Tiquo Ltd.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

Uma plataforma única para hotéis, spas, aulas, eventos, restaurantes e mais.

Tiquo Ltd
Londres, Reino Unido

LinkedInTop Performer Spring

Usamos cookies

Usamos cookies para melhorar sua experiência em nosso site. Ao continuar navegando, você concorda com nosso uso de cookies.

Saiba mais