Перейти до основного вмісту

Програма Tiquo з винагород за вразливості

Ми серйозно ставимося до безпеки платформи, цінуємо роботу дослідників і приймаємо відповідальні повідомлення про вручну підтверджені вразливості.

Як це працює

1

Ви знаходите можливу вразливість у продукті Tiquo.

2

Ви надсилаєте детальний звіт нашій команді безпеки.

3

Ми переглядаємо звіт усередині компанії протягом 24 годин; офіційна відповідь може надійти пізніше.

4

Команда досліджує, відтворює й класифікує проблему.

5

Ми повідомляємо класифікацію та суму винагороди.

6

Оплата здійснюється протягом 30 днів після класифікації.

Tiquo визначає серйозність і винагороду після окремої оцінки реального впливу, можливості використання та охоплення.

Що входить до охоплення

Програма охоплює:

  • tiquo.co
  • Кінцеві точки API Tiquo
  • Мобільні застосунки Tiquo для iOS та Android
  • Вебзастосунок і панель tiquo.app
  • Процеси автентифікації та авторизації
  • Обробка платежів і даних
  • Обладнання Tiquo

Що не входить до охоплення

У наведених випадках винагорода не надається:

  • Сторонні сервіси або інтеграції, які не належать Tiquo
  • Соціальна інженерія або фішинг проти працівників Tiquo
  • Атаки відмови в обслуговуванні (DoS/DDoS)
  • Спам або обмеження частоти без прямого впливу на безпеку
  • Відокремлені проєкти без конфіденційних чи клієнтських даних
  • Вразливості, що потребують застарілого браузера або платформи
  • Уже повідомлені або відомі нам проблеми
  • Автоматичні, припущені або створені AI звіти без вручну підтвердженого робочого доказу

Рівні винагород

Ми поділяємо звіти на чотири рівні. Остаточна винагорода залежить від якості звіту, серйозності та можливого впливу.

Критичний
£1,000 to £10,000

Вразливості з тяжким впливом на всю компанію: віддалене виконання коду, повний доступ до бази, обхід автентифікації, компрометація платежів або масове вилучення даних.

Високий
£150 to £1,000

Значні вразливості, що впливають на користувачів або конфіденційні дані, зокрема підвищення прав, збережений XSS, IDOR чи порушений контроль доступу.

Середній
£50 to £150

Вразливості, що потребують певних умов або дії користувача, наприклад відбитий XSS, CSRF, розкриття внутрішніх даних або хибне налаштування CORS.

Низький
£10 to £50

Проблеми з обмеженим впливом: відсутні захисні заголовки, надто детальні помилки, clickjacking на нечутливих сторінках або старе ПЗ без відомого способу використання.

Додаткові винагороди

Надзвичайно чіткий звіт, широкий вплив, творче поєднання атак або тісна співпраця під час виправлення можуть отримати додаткову винагороду.

Правила надсилання

Щоб ми могли швидко провести перевірку, додайте:

  • 1
    Чіткий опис вразливості
  • 2
    Покрокові інструкції з відтворення
  • 3
    Уражений URL, кінцева точка або екран
  • 4
    Середовище тестування, браузер, ОС і пристрій
  • 5
    За можливості знімки екрана або демонстраційний код
  • 6
    Ваша оцінка можливого впливу

В одному звіті описуйте одну вразливість, а різні проблеми надсилайте окремо.

Правила участі

  • 1
    Не отримуйте доступ до даних інших користувачів, не змінюйте й не видаляйте їх.
  • 2
    Не запускайте автоматичні сканери проти виробничих систем без попереднього письмового дозволу.
  • 3
    Ніколи не оприлюднюйте вразливість, звіт, доказ або пов'язані подробиці.
  • 4
    Не використовуйте AI або мовні моделі для написання звіту. Нам потрібне оригінальне дослідження на основі вашого ручного тестування; припущені та неперевірені звіти відхиляються.
  • 5
    Завжди дійте добросовісно.

Захист дослідників

Tiquo не вживатиме юридичних заходів проти дослідників, які діють добросовісно та дотримуються правил. Програма діє на розсуд Tiquo; ми можемо змінити або завершити її, а наші рішення є остаточними.

Контакти

Надсилайте звіти на адресу:

security@tiquo.co

Кожен звіт внутрішньо перевіряється протягом 24 годин. Офіційна відповідь може тривати довше; початкова оцінка буде надана протягом 10 робочих днів. Не надсилайте нагадувань про стан.

© 2026 Tiquo. "Tiquo" та логотип Tiquo є зареєстрованими торговими марками Tiquo Ltd.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

Єдина платформа для готелів, спа, занять, заходів, ресторанів та іншого.

Tiquo Ltd
Лондон, Великобританія

LinkedInTop Performer Spring

Ми використовуємо файли cookie

Ми використовуємо файли cookie, щоб покращити ваш досвід на нашому сайті. Продовжуючи перегляд, ви погоджуєтесь з використанням файлів cookie.

Дізнатися більше