Hoppa till huvudinnehåll

Tiquos program för sårbarhetsbelöningar

Vi tar plattformens säkerhet på allvar, uppskattar säkerhetsforskares arbete och välkomnar ansvarsfulla rapporter om manuellt verifierade sårbarheter.

Så fungerar det

1

Du hittar en möjlig säkerhetssårbarhet i en Tiquo-produkt.

2

Du skickar en detaljerad rapport till vårt säkerhetsteam.

3

Vi granskar rapporten internt inom 24 timmar; det formella svaret kan komma senare.

4

Teamet undersöker, återskapar och klassificerar problemet.

5

Vi meddelar dig klassificeringen och beloppet.

6

Belöningen betalas inom 30 dagar efter klassificeringen.

Tiquo fastställer allvarlighetsgrad och belöning efter en individuell bedömning av faktisk påverkan, möjlighet till utnyttjande och omfattning.

Detta omfattas

Programmet omfattar:

  • tiquo.co
  • Tiquos API-slutpunkter
  • Tiquos mobilappar för iOS och Android
  • Webbappen och kontrollpanelen på tiquo.app
  • Autentiserings- och behörighetsflöden
  • Betalnings- och datahantering
  • Tiquo-maskinvara

Detta omfattas inte

Följande berättigar inte till belöning:

  • Tredjepartstjänster eller integrationer som Tiquo inte äger
  • Social manipulering eller nätfiske mot Tiquo-anställda
  • Överbelastningsattacker (DoS/DDoS)
  • Skräppost eller hastighetsbegränsning utan direkt säkerhetspåverkan
  • Isolerade projekt utan känsliga data eller kunduppgifter
  • Sårbarheter som kräver föråldrade webbläsare eller plattformar
  • Problem som redan har rapporterats eller är kända för oss
  • Automatiska, spekulativa eller AI-genererade rapporter utan manuellt verifierat fungerande bevis

Belöningsnivåer

Rapporter delas in i fyra nivåer. Den slutliga belöningen beror på rapportens kvalitet, allvarlighetsgrad och möjliga påverkan.

Kritisk
£1,000 to £10,000

Sårbarheter med allvarlig påverkan på hela företaget, såsom fjärrkörning av kod, full databasåtkomst, kringgående av autentisering, komprometterade betalningar eller omfattande datauttag.

Hög
£150 to £1,000

Betydande sårbarheter som påverkar användare eller känsliga data, bland annat utökade behörigheter, lagrad XSS, IDOR eller bristande åtkomstkontroll.

Medel
£50 to £150

Sårbarheter som kräver särskilda villkor eller användaråtgärder, såsom reflekterad XSS, CSRF, avslöjande av interna data eller felaktig CORS-konfiguration.

Låg
£10 to £50

Problem med begränsad påverkan, såsom saknade säkerhetsrubriker, alltför detaljerade fel, clickjacking på okänsliga sidor eller gammal programvara utan känd angreppsväg.

Extra belöningar

Särskilt tydliga rapporter, bred påverkan, kreativa attackkedjor eller nära samarbete vid åtgärd kan ge en extra belöning.

Riktlinjer för rapportering

Ta med följande så att vi snabbt kan undersöka:

  • 1
    En tydlig beskrivning av sårbarheten
  • 2
    Stegvisa anvisningar för att återskapa den
  • 3
    Berörd URL, slutpunkt eller skärm
  • 4
    Din testmiljö, webbläsare, operativsystem och enhet
  • 5
    Skärmbilder eller beviskod där det är möjligt
  • 6
    Din bedömning av möjlig påverkan

Rapportera en sårbarhet per rapport och skicka olika problem separat.

Regler för deltagande

  • 1
    Öppna, ändra eller radera inte andra användares data.
  • 2
    Kör inte automatiska skannrar mot produktionssystem utan skriftligt förhandsgodkännande.
  • 3
    Offentliggör aldrig en sårbarhet, rapport, demonstration eller relaterade detaljer.
  • 4
    Använd inte AI eller språkmodeller för att skriva rapporten. Vi vill ha originalforskning baserad på din egen manuella testning; spekulativa och obekräftade rapporter avvisas.
  • 5
    Agera alltid i god tro.

Skydd för säkerhetsforskare

Säkerhetsforskare som agerar i god tro och följer reglerna möter inga rättsliga åtgärder från Tiquo. Programmet erbjuds efter Tiquos bedömning; vi kan ändra eller avsluta det och våra beslut är slutgiltiga.

Kontakt

Skicka rapporter till:

security@tiquo.co

Varje rapport granskas internt inom 24 timmar. Ett formellt svar kan ta längre tid; en första bedömning lämnas inom 10 arbetsdagar. Skicka inte påminnelser om status.

© 2026 Tiquo. "Tiquo" och Tiquo-logotypen är registrerade varumärken tillhörande Tiquo Ltd.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

En enda plattform för hotell, spa, klasser, event, restauranger och mer.

Tiquo Ltd
London, Storbritannien

LinkedInTop Performer Spring

Vi använder cookies

Vi använder cookies för att förbättra din upplevelse på vår webbplats. Genom att fortsätta surfa godkänner du vår användning av cookies.

Läs mer