Preskoči na glavno vsebino

Tiquov program nagrad za varnostne napake

Varnost platforme jemljemo resno, cenimo delo varnostnih raziskovalcev in sprejemamo odgovorne prijave ročno potrjenih ranljivosti.

Kako deluje

1

V izdelku Tiquo najdete možno varnostno ranljivost.

2

Naši varnostni ekipi pošljete podrobno prijavo.

3

Prijavo interno pregledamo v 24 urah; uradni odgovor lahko sledi pozneje.

4

Ekipa težavo preišče, ponovi in razvrsti.

5

Obvestimo vas o razvrstitvi in višini nagrade.

6

Plačilo izvedemo v 30 dneh po razvrstitvi.

Tiquo določi resnost in nagrado po ločeni presoji dejanskega vpliva, možnosti izrabe in obsega.

Kaj je vključeno

Program zajema:

  • tiquo.co
  • Končne točke API-ja Tiquo
  • Mobilni aplikaciji Tiquo za iOS in Android
  • Spletna aplikacija in nadzorna plošča tiquo.app
  • Postopki preverjanja pristnosti in pooblastil
  • Obdelava plačil in podatkov
  • Strojna oprema Tiquo

Kaj ni vključeno

Naslednji primeri niso upravičeni do nagrade:

  • Storitve ali integracije tretjih oseb, ki niso v lasti Tiqua
  • Socialni inženiring ali phishing proti zaposlenim v Tiquu
  • Napadi zavrnitve storitve (DoS/DDoS)
  • Neželena pošta ali omejitev hitrosti brez neposrednega varnostnega vpliva
  • Ločeni projekti brez občutljivih ali podatkov strank
  • Ranljivosti, ki zahtevajo zastarele brskalnike ali platforme
  • Že prijavljene ali nam znane težave
  • Samodejne, špekulativne ali z AI ustvarjene prijave brez ročno potrjenega delujočega dokaza

Stopnje nagrad

Prijave razvrščamo v štiri stopnje. Končna nagrada je odvisna od kakovosti prijave, resnosti in možnega vpliva.

Kritična
£1,000 to £10,000

Ranljivosti s hudim vplivom na celotno podjetje, kot so oddaljeno izvajanje kode, poln dostop do baze, obhod prijave, ogrožena plačila ali množičen izvoz podatkov.

Visoka
£150 to £1,000

Pomembne ranljivosti, ki vplivajo na uporabnike ali občutljive podatke, vključno z zvišanjem pravic, shranjenim XSS, IDOR ali okvarjenim nadzorom dostopa.

Srednja
£50 to £150

Ranljivosti, ki zahtevajo posebne pogoje ali dejanje uporabnika, kot so odraženi XSS, CSRF, razkritje notranjih podatkov ali napačna nastavitev CORS.

Nizka
£10 to £50

Težave z omejenim vplivom, kot so manjkajoče varnostne glave, preveč podrobne napake, clickjacking na neobčutljivih straneh ali stara programska oprema brez znane poti izrabe.

Dodatne nagrade

Izjemno jasna prijava, širok vpliv, ustvarjalna veriga napada ali tesno sodelovanje pri odpravi lahko prejmejo dodatno nagrado.

Navodila za prijavo

Za hitro preiskavo vključite:

  • 1
    Jasen opis ranljivosti
  • 2
    Navodila za ponovitev po korakih
  • 3
    Prizadeti URL, končna točka ali zaslon
  • 4
    Testno okolje, brskalnik, sistem in naprava
  • 5
    Po možnosti posnetki ali dokazna koda
  • 6
    Vaša ocena možnega vpliva

V eni prijavi navedite eno ranljivost, različne težave pa pošljite ločeno.

Pravila sodelovanja

  • 1
    Ne dostopajte do podatkov drugih uporabnikov, jih ne spreminjajte in ne brišite.
  • 2
    Brez predhodnega pisnega dovoljenja ne zaganjajte samodejnih pregledovalnikov proti produkcijskim sistemom.
  • 3
    Nikoli javno ne razkrijte ranljivosti, prijave, dokaza ali povezanih podrobnosti.
  • 4
    Za pisanje prijave ne uporabljajte AI ali jezikovnih modelov. Želimo izvirno raziskavo na podlagi vašega ročnega testiranja; špekulativne in nepotrjene prijave bodo zavrnjene.
  • 5
    Vedno ravnajte v dobri veri.

Zaščita raziskovalcev

Tiquo ne bo pravno ukrepal proti raziskovalcem, ki ravnajo v dobri veri in upoštevajo pravila. Program poteka po presoji Tiqua; lahko ga spremenimo ali končamo, naše odločitve pa so dokončne.

Stik

Prijave pošljite na:

security@tiquo.co

Vsako prijavo interno pregledamo v 24 urah. Uradni odgovor lahko traja dlje; prvo oceno pričakujte v 10 delovnih dneh. Ne pošiljajte opomnikov o stanju.

© 2026 Tiquo. "Tiquo" in logotip Tiquo sta registrirani blagovni znamki družbe Tiquo Ltd.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

Enotna platforma za hotele, spa centre, tečaje, dogodke, restavracije in še več.

Tiquo Ltd
London, UK

LinkedInTop Performer Spring

Uporabljamo piškotke

Uporabljamo piškotke za izboljšanje vaše izkušnje na naši spletni strani. Z nadaljevanjem brskanja se strinjate z našo uporabo piškotkov.

Izvedi več