Перейти к основному содержанию

Программа Tiquo по вознаграждению за уязвимости

Мы серьёзно относимся к безопасности платформы, ценим работу исследователей и принимаем ответственные сообщения о вручную подтверждённых уязвимостях.

Как это работает

1

Вы находите возможную уязвимость в продукте Tiquo.

2

Вы отправляете подробный отчёт нашей команде безопасности.

3

Мы проверяем отчёт внутри компании в течение 24 часов; официальный ответ может последовать позже.

4

Команда исследует, воспроизводит и классифицирует проблему.

5

Мы сообщаем вам классификацию и сумму вознаграждения.

6

Выплата производится в течение 30 дней после классификации.

Tiquo определяет серьёзность и вознаграждение после отдельной оценки реального воздействия, возможности эксплуатации и масштаба.

Что входит в область проверки

Программа распространяется на:

  • tiquo.co
  • Конечные точки API Tiquo
  • Мобильные приложения Tiquo для iOS и Android
  • Веб-приложение и панель tiquo.app
  • Процессы аутентификации и авторизации
  • Обработка платежей и данных
  • Оборудование Tiquo

Что не входит в область проверки

В следующих случаях вознаграждение не выплачивается:

  • Сторонние сервисы и интеграции, не принадлежащие Tiquo
  • Социальная инженерия или фишинг против сотрудников Tiquo
  • Атаки типа «отказ в обслуживании» (DoS/DDoS)
  • Спам или ограничение частоты без прямого влияния на безопасность
  • Изолированные проекты без конфиденциальных или клиентских данных
  • Уязвимости, требующие устаревших браузеров или платформ
  • Уже сообщённые или известные нам проблемы
  • Автоматические, предположительные или созданные AI отчёты без вручную подтверждённого рабочего доказательства

Уровни вознаграждений

Мы делим отчёты на четыре уровня. Итоговая сумма зависит от качества отчёта, серьёзности и возможного воздействия.

Критический
£1,000 to £10,000

Уязвимости с тяжёлыми последствиями для всей компании: удалённое выполнение кода, полный доступ к базе, обход аутентификации, компрометация платежей или массовое извлечение данных.

Высокий
£150 to £1,000

Значительные уязвимости, затрагивающие пользователей или конфиденциальные данные, включая повышение привилегий, сохранённый XSS, IDOR или нарушение контроля доступа.

Средний
£50 to £150

Уязвимости, требующие определённых условий или действий пользователя, например отражённый XSS, CSRF, раскрытие внутренних данных или неверная настройка CORS.

Низкий
£10 to £50

Проблемы с ограниченным воздействием: отсутствие защитных заголовков, слишком подробные ошибки, clickjacking на нечувствительных страницах или старое ПО без известного способа эксплуатации.

Дополнительные вознаграждения

Особенно ясный отчёт, широкое воздействие, оригинальная цепочка атак или тесное сотрудничество при исправлении могут получить дополнительное вознаграждение.

Правила подачи отчёта

Чтобы мы могли быстро провести проверку, укажите:

  • 1
    Чёткое описание уязвимости
  • 2
    Пошаговые инструкции по воспроизведению
  • 3
    Затронутый URL, конечная точка или экран
  • 4
    Среда тестирования, браузер, ОС и устройство
  • 5
    По возможности снимки экрана или демонстрационный код
  • 6
    Ваша оценка возможного воздействия

В одном отчёте описывайте одну уязвимость, а разные проблемы отправляйте отдельно.

Правила участия

  • 1
    Не получайте доступ к данным других пользователей, не изменяйте и не удаляйте их.
  • 2
    Не запускайте автоматические сканеры против производственных систем без предварительного письменного разрешения.
  • 3
    Никогда не публикуйте уязвимость, отчёт, доказательство или связанные сведения.
  • 4
    Не используйте AI или языковые модели для написания отчёта. Нам нужно оригинальное исследование на основе вашего ручного тестирования; предположительные и непроверенные отчёты отклоняются.
  • 5
    Всегда действуйте добросовестно.

Защита исследователей

Tiquo не будет предпринимать юридических действий против добросовестных исследователей, соблюдающих правила. Программа действует по усмотрению Tiquo; мы можем изменить или прекратить её, а наши решения окончательны.

Контакты

Отправляйте отчёты по адресу:

security@tiquo.co

Каждый отчёт проходит внутреннюю проверку в течение 24 часов. Официальный ответ может занять больше времени; первоначальная оценка будет дана в течение 10 рабочих дней. Не отправляйте напоминания о статусе.

© 2026 Tiquo. «Tiquo» и логотип Tiquo являются зарегистрированными товарными знаками Tiquo Ltd.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

Единая платформа для отелей, спа, занятий, мероприятий, ресторанов и многого другого.

Tiquo Ltd
Лондон, Великобритания

LinkedInTop Performer Spring

Мы используем файлы cookie

Мы используем файлы cookie для улучшения вашего опыта на нашем сайте. Продолжая просмотр, вы соглашаетесь с использованием файлов cookie.

Узнать больше