Ana içeriğe geç

Tiquo güvenlik açığı ödül programı

Platform güvenliğini ciddiye alıyor, güvenlik araştırmacılarının çalışmalarına değer veriyor ve elle doğrulanmış açıkların sorumlu bildirimlerini kabul ediyoruz.

Nasıl çalışır

1

Bir Tiquo ürününde olası güvenlik açığı bulursunuz.

2

Güvenlik ekibimize ayrıntılı rapor gönderirsiniz.

3

Raporu 24 saat içinde kurum içinde inceleriz; resmî yanıt daha sonra gelebilir.

4

Ekibimiz sorunu inceler, yeniden oluşturur ve sınıflandırır.

5

Sınıflandırmayı ve ödül tutarını size bildiririz.

6

Ödeme sınıflandırmadan sonraki 30 gün içinde yapılır.

Tiquo, ciddiyet ve ödülü gerçek etki, kullanılabilirlik ve kapsamı ayrı ayrı değerlendirerek belirler.

Kapsama girenler

Program şunları kapsar:

  • tiquo.co
  • Tiquo API uç noktaları
  • Tiquo iOS ve Android mobil uygulamaları
  • tiquo.app web uygulaması ve panosu
  • Kimlik doğrulama ve yetkilendirme akışları
  • Ödeme ve veri işleme süreçleri
  • Tiquo donanımı

Kapsam dışındakiler

Aşağıdakiler ödüle uygun değildir:

  • Tiquo'ya ait olmayan üçüncü taraf hizmetleri veya entegrasyonları
  • Tiquo çalışanlarına yönelik sosyal mühendislik veya kimlik avı
  • Hizmet engelleme saldırıları (DoS/DDoS)
  • Doğrudan güvenlik etkisi olmayan spam veya hız sınırlaması
  • Hassas ya da müşteri verisi içermeyen bağımsız projeler
  • Eski tarayıcı veya platform gerektiren açıklar
  • Daha önce bildirilmiş veya bildiğimiz sorunlar
  • Elle doğrulanmış çalışan kanıtı olmayan otomatik, varsayımsal veya AI üretimi raporlar

Ödül seviyeleri

Bildirimleri dört seviyeye ayırırız. Son ödül; raporun kalitesine, ciddiyete ve olası etkiye bağlıdır.

Kritik
£1,000 to £10,000

Uzaktan kod çalıştırma, tam veritabanı erişimi, kimlik doğrulamayı atlama, ödeme sisteminin ele geçirilmesi veya toplu veri çıkarma gibi şirket genelinde ağır etki yaratabilecek açıklar.

Yüksek
£150 to £1,000

Yetki yükseltme, depolanmış XSS, IDOR veya bozuk erişim denetimi gibi kullanıcıları ya da hassas verileri etkileyen önemli açıklar.

Orta
£50 to £150

Yansıtılmış XSS, CSRF, iç veri ifşası veya hatalı CORS yapılandırması gibi belirli koşullar ya da kullanıcı eylemi gerektiren açıklar.

Düşük
£10 to £50

Eksik güvenlik üstbilgileri, aşırı ayrıntılı hatalar, hassas olmayan sayfalarda clickjacking veya bilinen kullanım yolu olmayan eski yazılım gibi sınırlı etkili sorunlar.

Ek ödüller

Son derece açık bir rapor, geniş etki, yaratıcı saldırı zinciri veya düzeltme sırasında yakın iş birliği ek ödül alabilir.

Gönderim yönergeleri

Hızlı inceleme yapabilmemiz için şunları ekleyin:

  • 1
    Güvenlik açığının açık bir açıklaması
  • 2
    Adım adım yeniden oluşturma talimatları
  • 3
    Etkilenen URL, uç nokta veya ekran
  • 4
    Test ortamınız, tarayıcı, işletim sistemi ve cihaz
  • 5
    Mümkünse ekran görüntüsü veya kanıt kodu
  • 6
    Olası etkiye ilişkin değerlendirmeniz

Her raporda tek bir açık bildirin ve farklı sorunları ayrı ayrı gönderin.

Katılım kuralları

  • 1
    Başka kullanıcıların verilerine erişmeyin, bunları değiştirmeyin veya silmeyin.
  • 2
    Önceden yazılı izin almadan üretim sistemlerine karşı otomatik tarayıcı çalıştırmayın.
  • 3
    Bir güvenlik açığını, raporu, kanıtı veya ilgili ayrıntıyı hiçbir zaman kamuya açıklamayın.
  • 4
    Raporu yazmak için AI veya dil modeli kullanmayın. Kendi elle testlerinize dayanan özgün araştırma istiyoruz; varsayımsal ve doğrulanmamış raporlar reddedilir.
  • 5
    Her zaman iyi niyetle hareket edin.

Araştırmacı koruması

İyi niyetle hareket eden ve kurallara uyan araştırmacılara karşı Tiquo hukuki işlem başlatmaz. Program Tiquo'nun takdirindedir; değiştirebilir veya sonlandırabiliriz ve kararlarımız kesindir.

İletişim

Raporları şu adrese gönderin:

security@tiquo.co

Her rapor 24 saat içinde kurum içinde incelenir. Resmî yanıt daha uzun sürebilir; ilk değerlendirme 10 iş günü içinde verilir. Durum için hatırlatma göndermeyin.

© 2026 Tiquo. "Tiquo" ve Tiquo logosu, Tiquo Ltd'nin tescilli ticari markalarıdır.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

Oteller, spa'lar, dersler, etkinlikler, restoranlar ve daha fazlası için tek platform.

Tiquo Ltd
Londra, İngiltere

LinkedInTop Performer Spring

Çerezleri kullanıyoruz

Sitemizde deneyiminizi geliştirmek için çerezler kullanıyoruz. Gezinmeye devam ederek çerez kullanımımızı kabul etmiş olursunuz.

Daha fazla bilgi