Prejsť na hlavný obsah

Program odmien Tiquo za bezpečnostné chyby

Bezpečnosť platformy berieme vážne, vážime si prácu bezpečnostných výskumníkov a vítame zodpovedné hlásenia ručne overených zraniteľností.

Ako to funguje

1

Nájdete možnú bezpečnostnú zraniteľnosť v produkte Tiquo.

2

Odošlete podrobné hlásenie nášmu bezpečnostnému tímu.

3

Hlásenie interne skontrolujeme do 24 hodín; formálna odpoveď môže prísť neskôr.

4

Tím problém preskúma, reprodukuje a klasifikuje.

5

Oznámime vám klasifikáciu a výšku odmeny.

6

Platba sa uskutoční do 30 dní od klasifikácie.

Tiquo určuje závažnosť a odmenu po samostatnom posúdení skutočného vplyvu, zneužiteľnosti a rozsahu.

Čo patrí do rozsahu

Program zahŕňa:

  • tiquo.co
  • Koncové body API Tiquo
  • Mobilné aplikácie Tiquo pre iOS a Android
  • Webová aplikácia a panel tiquo.app
  • Postupy overenia a autorizácie
  • Spracovanie platieb a údajov
  • Hardvér Tiquo

Čo nepatrí do rozsahu

Za nasledujúce prípady sa odmena neposkytuje:

  • Služby alebo integrácie tretích strán, ktoré nevlastní Tiquo
  • Sociálne inžinierstvo alebo phishing proti zamestnancom Tiquo
  • Útoky odmietnutia služby (DoS/DDoS)
  • Spam alebo obmedzenie rýchlosti bez priameho bezpečnostného vplyvu
  • Izolované projekty bez citlivých alebo zákazníckych údajov
  • Zraniteľnosti vyžadujúce zastaraný prehliadač alebo platformu
  • Už nahlásené alebo nám známe problémy
  • Automatické, špekulatívne alebo AI generované hlásenia bez ručne overeného funkčného dôkazu

Úrovne odmien

Hlásenia delíme do štyroch úrovní. Konečná odmena závisí od kvality hlásenia, závažnosti a možného vplyvu.

Kritická
£1,000 to £10,000

Zraniteľnosti so závažným vplyvom na celú spoločnosť, napríklad vzdialené spustenie kódu, úplný prístup k databáze, obídenie prihlásenia, narušenie platieb alebo hromadný únik údajov.

Vysoká
£150 to £1,000

Významné zraniteľnosti ovplyvňujúce používateľov alebo citlivé údaje vrátane zvýšenia oprávnení, uloženého XSS, IDOR alebo nefunkčnej kontroly prístupu.

Stredná
£50 to £150

Zraniteľnosti vyžadujúce konkrétne podmienky alebo zásah používateľa, napríklad odrazené XSS, CSRF, zverejnenie interných údajov alebo chybná konfigurácia CORS.

Nízka
£10 to £50

Problémy s obmedzeným vplyvom, ako chýbajúce bezpečnostné hlavičky, príliš podrobné chyby, clickjacking na necitlivých stránkach alebo starý softvér bez známej cesty zneužitia.

Dodatočné odmeny

Mimoriadne jasné hlásenie, široký vplyv, tvorivý reťazec útokov alebo úzka spolupráca pri náprave môžu získať dodatočnú odmenu.

Pokyny na odoslanie

Aby sme mohli problém rýchlo preskúmať, uveďte:

  • 1
    Jasný opis zraniteľnosti
  • 2
    Podrobný postup reprodukcie
  • 3
    Dotknutá URL, koncový bod alebo obrazovka
  • 4
    Testovacie prostredie, prehliadač, systém a zariadenie
  • 5
    Ak je to možné, snímky alebo ukážkový kód
  • 6
    Vaše posúdenie možného vplyvu

V jednom hlásení uveďte jednu zraniteľnosť a rôzne problémy posielajte samostatne.

Pravidlá účasti

  • 1
    Nepristupujte k údajom iných používateľov, nemeňte ich ani neodstraňujte.
  • 2
    Bez predchádzajúceho písomného súhlasu nespúšťajte automatické skenery proti produkčným systémom.
  • 3
    Nikdy nezverejňujte zraniteľnosť, hlásenie, dôkaz ani súvisiace podrobnosti.
  • 4
    Na písanie hlásenia nepoužívajte AI ani jazykové modely. Očakávame pôvodný výskum založený na vašom ručnom testovaní; špekulatívne a neoverené hlásenia odmietneme.
  • 5
    Vždy konajte v dobrej viere.

Ochrana výskumníkov

Výskumníci konajúci v dobrej viere a dodržiavajúci pravidlá nebudú čeliť právnym krokom zo strany Tiquo. Program funguje podľa uváženia Tiquo; môžeme ho zmeniť alebo ukončiť a naše rozhodnutia sú konečné.

Kontakt

Hlásenia posielajte na:

security@tiquo.co

Každé hlásenie interne skontrolujeme do 24 hodín. Formálna odpoveď môže trvať dlhšie; prvé posúdenie dostanete do 10 pracovných dní. Neposielajte urgencie o stave.

© 2026 Tiquo. „Tiquo" a logo Tiquo sú registrované ochranné známky spoločnosti Tiquo Ltd.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

Jedna platforma pre hotely, spa, kurzy, podujatia, reštaurácie a ďalšie.

Tiquo Ltd
Londýn, Veľká Británia

LinkedInTop Performer Spring

Používame súbory cookie

Používame súbory cookie na zlepšenie vášho zážitku na našom webe. Pokračovaním v prehliadaní súhlasíte s naším používaním súborov cookie.

Zistiť viac