跳转到主要内容

Tiquo 漏洞奖励计划

我们高度重视平台安全,尊重安全研究人员的工作,欢迎负责任地报告经过人工验证的漏洞。

运作方式

1

您在 Tiquo 产品中发现潜在安全漏洞。

2

您向我们的安全团队提交详细报告。

3

我们在 24 小时内进行内部审查;正式回复可能稍后提供。

4

团队调查、复现问题并确定严重等级。

5

我们告知您等级和奖励金额。

6

奖励在定级后 30 天内支付。

Tiquo 会根据实际影响、可利用性和范围逐一评估严重程度与奖励。

计划范围

本计划涵盖以下内容:

  • tiquo.co
  • Tiquo API 端点
  • Tiquo iOS 和 Android 移动应用
  • tiquo.app 网页应用和控制面板
  • 身份验证和授权流程
  • 支付和数据处理流程
  • Tiquo 硬件

不在计划范围内

以下情况不符合奖励资格:

  • 不属于 Tiquo 的第三方服务或集成
  • 针对 Tiquo 员工的社会工程或网络钓鱼
  • 拒绝服务攻击(DoS/DDoS)
  • 没有直接安全影响的垃圾信息或速率限制问题
  • 不含敏感数据或客户信息的独立项目
  • 需要旧版浏览器或平台的漏洞
  • 已被报告或我们已知的问题
  • 没有人工验证的有效证明、由自动工具、推测或 AI 生成的报告

奖励等级

我们将报告分为四个等级。最终奖励取决于报告质量、漏洞严重程度和潜在影响。

严重
£1,000 to £10,000

可能对整个公司造成严重影响的漏洞,例如远程代码执行、完整数据库访问、绕过身份验证、支付系统受损或大规模数据外泄。

£150 to £1,000

影响用户或敏感数据的重要漏洞,包括权限提升、存储型 XSS、IDOR 或访问控制失效。

£50 to £150

需要特定条件或用户操作的漏洞,例如反射型 XSS、CSRF、内部数据泄露或 CORS 配置错误。

£10 to £50

影响有限的问题,例如缺少安全响应头、错误信息过于详细、非敏感页面的 clickjacking,或没有已知利用路径的旧软件。

额外奖励

特别清晰的报告、广泛影响、有创意的攻击链或在修复过程中密切协作,都可能获得额外奖励。

提交指南

为便于我们快速调查,请提供:

  • 1
    清晰描述漏洞
  • 2
    逐步说明复现方法
  • 3
    受影响的 URL、端点或应用页面
  • 4
    测试环境,浏览器、操作系统和设备
  • 5
    尽可能提供截图或验证代码
  • 6
    您对潜在影响的评估

每份报告只提交一个漏洞;不同问题请分别提交。

参与规则

  • 1
    请勿访问、修改或删除其他用户的数据。
  • 2
    未经 Tiquo 事先书面批准,请勿对生产系统运行自动扫描工具。
  • 3
    任何时候都不得公开漏洞、报告、验证信息或相关细节。
  • 4
    请勿使用 AI 或大语言模型生成或撰写报告。我们需要基于您亲自手动测试的原创研究;推测性或未经验证的报告将被拒绝。
  • 5
    始终本着善意行事。

研究人员保护

对于善意行事并遵守规则的研究人员,Tiquo 不会采取法律行动。本计划由 Tiquo 酌情提供;我们可修改或终止计划,所有决定均为最终决定。

联系我们

请将报告发送至:

security@tiquo.co

每份报告会在 24 小时内完成内部审查。正式回复可能需要更长时间;我们会在 10 个工作日内提供初步评估。请勿发送催促状态的邮件。

© 2026 Tiquo。"Tiquo"和Tiquo标志是Tiquo Ltd的注册商标。

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

一个平台,整合酒店、水疗、课程、活动、餐厅等所有业务。

Tiquo Ltd
英国伦敦

LinkedInTop Performer Spring

我们使用 Cookie

我们使用 Cookie 来改善您在我们网站上的体验。继续浏览即表示您同意我们使用 Cookie。

了解更多