Chuyển đến nội dung chính

Chương trình thưởng lỗi bảo mật của Tiquo

Chúng tôi coi trọng bảo mật nền tảng, trân trọng công việc của các nhà nghiên cứu và hoan nghênh báo cáo có trách nhiệm về lỗ hổng đã được kiểm chứng thủ công.

Cách thức hoạt động

1

Bạn phát hiện một lỗ hổng bảo mật tiềm ẩn trong sản phẩm Tiquo.

2

Bạn gửi báo cáo chi tiết cho đội ngũ bảo mật.

3

Chúng tôi xem xét nội bộ trong 24 giờ; phản hồi chính thức có thể đến sau.

4

Đội ngũ điều tra, tái hiện và phân loại vấn đề.

5

Chúng tôi thông báo phân loại và mức thưởng.

6

Thanh toán được thực hiện trong 30 ngày sau khi phân loại.

Tiquo xác định mức độ nghiêm trọng và phần thưởng sau khi đánh giá riêng tác động thực tế, khả năng khai thác và phạm vi.

Nội dung trong phạm vi

Chương trình bao gồm:

  • tiquo.co
  • Các điểm cuối API của Tiquo
  • Ứng dụng Tiquo trên iOS và Android
  • Ứng dụng web và bảng điều khiển tiquo.app
  • Luồng xác thực và cấp quyền
  • Quy trình thanh toán và xử lý dữ liệu
  • Phần cứng Tiquo

Nội dung ngoài phạm vi

Các trường hợp sau không đủ điều kiện nhận thưởng:

  • Dịch vụ hoặc tích hợp của bên thứ ba không thuộc Tiquo
  • Tấn công phi kỹ thuật hoặc lừa đảo nhắm vào nhân viên Tiquo
  • Tấn công từ chối dịch vụ (DoS/DDoS)
  • Thư rác hoặc giới hạn tốc độ không có tác động bảo mật trực tiếp
  • Dự án tách biệt không có dữ liệu nhạy cảm hoặc thông tin khách hàng
  • Lỗ hổng cần trình duyệt hoặc nền tảng lỗi thời
  • Vấn đề đã được báo cáo hoặc chúng tôi đã biết
  • Báo cáo tự động, suy đoán hoặc do AI tạo mà không có bằng chứng hoạt động được kiểm chứng thủ công

Các mức thưởng

Chúng tôi phân loại báo cáo thành bốn mức. Phần thưởng cuối cùng phụ thuộc vào chất lượng, mức độ nghiêm trọng và tác động tiềm ẩn.

Nghiêm trọng
£1,000 to £10,000

Lỗ hổng có thể gây thiệt hại nặng cho toàn công ty, như thực thi mã từ xa, truy cập toàn bộ cơ sở dữ liệu, vượt xác thực, xâm phạm thanh toán hoặc lấy dữ liệu hàng loạt.

Cao
£150 to £1,000

Lỗ hổng đáng kể ảnh hưởng người dùng hoặc dữ liệu nhạy cảm, gồm nâng quyền, stored XSS, IDOR hoặc kiểm soát truy cập bị lỗi.

Trung bình
£50 to £150

Lỗ hổng cần điều kiện cụ thể hoặc hành động của người dùng, như reflected XSS, CSRF, lộ dữ liệu nội bộ hoặc cấu hình CORS sai.

Thấp
£10 to £50

Vấn đề có tác động hạn chế, như thiếu tiêu đề bảo mật, lỗi quá chi tiết, clickjacking trên trang không nhạy cảm hoặc phần mềm cũ không có đường khai thác đã biết.

Phần thưởng bổ sung

Báo cáo đặc biệt rõ ràng, tác động rộng, chuỗi tấn công sáng tạo hoặc hợp tác chặt chẽ khi khắc phục có thể nhận thêm phần thưởng.

Hướng dẫn gửi báo cáo

Để chúng tôi điều tra nhanh, hãy cung cấp:

  • 1
    Mô tả rõ lỗ hổng
  • 2
    Các bước tái hiện cụ thể
  • 3
    URL, điểm cuối hoặc màn hình bị ảnh hưởng
  • 4
    Môi trường kiểm thử, trình duyệt, hệ điều hành và thiết bị
  • 5
    Ảnh chụp hoặc mã minh chứng nếu có thể
  • 6
    Đánh giá của bạn về tác động tiềm ẩn

Mỗi báo cáo chỉ gửi một lỗ hổng và tạo báo cáo riêng cho các vấn đề khác nhau.

Quy tắc tham gia

  • 1
    Không truy cập, sửa đổi hoặc xóa dữ liệu của người dùng khác.
  • 2
    Không chạy công cụ quét tự động trên hệ thống thật khi chưa có chấp thuận trước bằng văn bản.
  • 3
    Không bao giờ công khai lỗ hổng, báo cáo, bằng chứng hoặc chi tiết liên quan.
  • 4
    Không dùng AI hay mô hình ngôn ngữ để viết báo cáo. Chúng tôi cần nghiên cứu nguyên bản dựa trên kiểm thử thủ công của bạn; báo cáo suy đoán hoặc chưa xác minh sẽ bị từ chối.
  • 5
    Luôn hành động với thiện chí.

Bảo vệ nhà nghiên cứu

Tiquo sẽ không thực hiện hành động pháp lý với nhà nghiên cứu có thiện chí và tuân thủ quy tắc. Chương trình do Tiquo toàn quyền quyết định; chúng tôi có thể thay đổi hoặc kết thúc và quyết định của chúng tôi là cuối cùng.

Liên hệ

Gửi báo cáo đến:

security@tiquo.co

Mỗi báo cáo được xem xét nội bộ trong 24 giờ. Phản hồi chính thức có thể lâu hơn; đánh giá ban đầu sẽ có trong 10 ngày làm việc. Không gửi thư nhắc về trạng thái.

© 2026 Tiquo. "Tiquo" và logo Tiquo là thương hiệu đã đăng ký của Tiquo Ltd.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

Một nền tảng duy nhất cho khách sạn, spa, lớp học, sự kiện, nhà hàng và hơn thế nữa.

Tiquo Ltd
London, Vương quốc Anh

LinkedInTop Performer Spring

Chúng tôi sử dụng cookie

Chúng tôi sử dụng cookie để cải thiện trải nghiệm của bạn trên trang web. Bằng cách tiếp tục duyệt, bạn đồng ý với việc sử dụng cookie của chúng tôi.

Tìm hiểu thêm