Sari la conținutul principal

Programul Tiquo de recompense pentru vulnerabilități

Tratăm cu seriozitate securitatea platformei, apreciem munca cercetătorilor și primim raportări responsabile ale vulnerabilităților verificate manual.

Cum funcționează

1

Descoperiți o posibilă vulnerabilitate într-un produs Tiquo.

2

Trimiteți un raport detaliat echipei noastre de securitate.

3

Îl analizăm intern în 24 de ore; răspunsul oficial poate urma mai târziu.

4

Echipa investighează, reproduce și clasifică problema.

5

Vă comunicăm clasificarea și suma recompensei.

6

Plata se face în termen de 30 de zile de la clasificare.

Tiquo stabilește severitatea și recompensa după evaluarea separată a impactului real, posibilității de exploatare și ariei afectate.

Ce intră în domeniu

Programul acoperă:

  • tiquo.co
  • Endpointurile API Tiquo
  • Aplicațiile mobile Tiquo pentru iOS și Android
  • Aplicația web și tabloul de bord tiquo.app
  • Fluxurile de autentificare și autorizare
  • Procesarea plăților și datelor
  • Hardware-ul Tiquo

Ce nu intră în domeniu

Următoarele cazuri nu sunt eligibile pentru recompense:

  • Servicii sau integrări terțe care nu aparțin Tiquo
  • Inginerie socială sau phishing împotriva angajaților Tiquo
  • Atacuri de refuz al serviciului (DoS/DDoS)
  • Spam sau limitarea ratei fără impact direct asupra securității
  • Proiecte izolate fără date sensibile sau informații despre clienți
  • Vulnerabilități care necesită browsere sau platforme învechite
  • Probleme deja raportate sau deja cunoscute
  • Rapoarte automate, speculative sau generate de AI fără o dovadă funcțională verificată manual

Niveluri de recompensă

Împărțim raportările în patru niveluri. Recompensa finală depinde de calitate, severitate și impactul potențial.

Critic
£1,000 to £10,000

Vulnerabilități cu efecte grave în întreaga companie, precum executarea de cod la distanță, acces complet la bază, ocolirea autentificării, compromiterea plăților sau extragerea masivă de date.

Ridicat
£150 to £1,000

Vulnerabilități importante care afectează utilizatori sau date sensibile, inclusiv escaladarea privilegiilor, XSS stocat, IDOR sau control de acces defect.

Mediu
£50 to £150

Vulnerabilități care necesită condiții specifice sau acțiunea utilizatorului, precum XSS reflectat, CSRF, divulgarea datelor interne sau configurarea CORS greșită.

Scăzut
£10 to £50

Probleme cu impact limitat, precum antete de securitate lipsă, erori prea detaliate, clickjacking pe pagini nesensibile sau software vechi fără cale cunoscută de exploatare.

Recompense suplimentare

Un raport excepțional de clar, impactul larg, un lanț de atac creativ sau colaborarea strânsă la remediere pot primi o recompensă suplimentară.

Instrucțiuni de raportare

Pentru a investiga rapid, includeți:

  • 1
    O descriere clară a vulnerabilității
  • 2
    Pași detaliați de reproducere
  • 3
    URL-ul, endpointul sau ecranul afectat
  • 4
    Mediul de testare, browser, sistem și dispozitiv
  • 5
    Capturi sau cod demonstrativ dacă este posibil
  • 6
    Evaluarea dvs. asupra impactului potențial

Raportați o singură vulnerabilitate per raport și trimiteți rapoarte separate pentru probleme diferite.

Reguli de participare

  • 1
    Nu accesați, modificați sau ștergeți datele altor utilizatori.
  • 2
    Nu rulați scanere automate asupra sistemelor de producție fără aprobare scrisă prealabilă.
  • 3
    Nu divulgați public nicio vulnerabilitate, raport, dovadă sau informație asociată.
  • 4
    Nu utilizați AI sau modele lingvistice pentru a scrie raportul. Dorim cercetare originală bazată pe testarea dvs. manuală; rapoartele speculative sau neverificate vor fi respinse.
  • 5
    Acționați întotdeauna cu bună-credință.

Protecția cercetătorilor

Cercetătorii care acționează cu bună-credință și respectă regulile nu vor face obiectul acțiunilor juridice ale Tiquo. Programul este oferit la discreția Tiquo; îl putem modifica sau încheia, iar deciziile noastre sunt finale.

Contact

Trimiteți raportările la:

security@tiquo.co

Fiecare raport este analizat intern în 24 de ore. Răspunsul oficial poate dura mai mult; evaluarea inițială vine în cel mult 10 zile lucrătoare. Nu trimiteți mesaje de reamintire privind starea.

© 2026 Tiquo. "Tiquo" și logo-ul Tiquo sunt mărci înregistrate ale Tiquo Ltd.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

O singură platformă pentru hoteluri, spa-uri, cursuri, evenimente, restaurante și multe altele.

Tiquo Ltd
Londra, UK

LinkedInTop Performer Spring

Folosim cookie-uri

Folosim cookie-uri pentru a îmbunătăți experiența dumneavoastră pe site-ul nostru. Continuând să navigați, sunteți de acord cu utilizarea cookie-urilor.

Află mai multe