İçeriğe geç
Müşavir

Sorumlu Açıklama

Bir açık bulduysanız, önce bize söyleyin

Güvenlik araştırmacılarının bildirimlerine değer veriyoruz. İyi niyetle yapılan ve bu politikaya uyan araştırmalar için hukuki yola başvurmayız. Aşağıda hangi sistemlerin kapsamda olduğunu, bildirimi nasıl yapacağınızı ve bizden ne zaman yanıt bekleyebileceğinizi anlatıyoruz.

Açık bildirin

Bildirim nasıl yapılır

  1. 1

    Bulguyu kaydedin

    Etkilenen adresi, yeniden üretme adımlarını, olası etkiyi ve varsa ekran görüntüsü veya istek örneğini not edin.

  2. 2

    Bize iletin

    İletişim sayfamızdan 'Güvenlik bildirimi' konusunu seçerek bildirin. Güncel bildirim kanalı sitedeki /.well-known/security.txt dosyasında da yer alır.

  3. 3

    Yanıtımızı bekleyin

    Bildirimi aldığımızı teyit eder, değerlendirir ve düzeltme süresince sizi bilgilendiririz.

  4. 4

    Birlikte açıklayın

    Düzeltme yayınlandıktan sonra, isterseniz bulgunun kamuya açıklanma zamanını birlikte belirleriz.

))} )}

Yanıt süresi hedefleri

Süreler hedeftir; bulgunun karmaşıklığına göre değişebilir ve gecikme olursa sizi bilgilendiririz.

AşamaHedef
Alındı teyidi3 iş günü
İlk değerlendirme ve önem derecesi10 iş günü
Kritik açığın düzeltilmesi30 gün
Diğer açıkların düzeltilmesi90 gün
Koordineli açıklamaDüzeltmeden sonra, birlikte belirlenen tarihte

Kapsam

Kapsam içinde:

  • Panel uygulaması ve API’si
  • Pazarlama sitesi
  • Paylaşılabilir linklerle açılan sayfalar: teklif sayfası, mutabakat onay sayfası, müşteri ekstresi
  • Kimlik doğrulama, oturum yönetimi ve şirketler arası veri izolasyonu

Kapsam dışında:

  • Hizmet engelleme (DoS, DDoS) ve yük testleri
  • Sosyal mühendislik, oltalama ve fiziksel erişim denemeleri
  • Bizim işletmediğimiz üçüncü taraf hizmetler (alt işleyenlerimiz ve kiracıların bağladığı servisler); bunları ilgili sağlayıcıya bildirin
  • Somut etkisi gösterilmeyen bulgular: eksik güvenlik başlığı, SPF veya DMARC ayarı, oturum açık olmayan sayfalarda tıklama hırsızlığı gibi

Yapılmaması gerekenler

  • Başka kullanıcıların veya şirketlerin verisine erişmek, değiştirmek, silmek ya da dışarı çıkarmak
  • Hizmetin performansını düşürecek otomatik tarama veya yoğun istek göndermek
  • Sisteme kalıcı erişim bırakmak (arka kapı, kullanıcı hesabı, zamanlanmış görev)
  • Bulguyu düzeltme yayınlanmadan önce kamuya veya üçüncü kişilere açıklamak
  • Bulguyu karşılığında ödeme talep etmek için kullanmak

Araştırma sırasında kişisel veriye rastlarsanız, işlemi durdurun, veriyi saklamayın ve bildiriminizde belirtin.

İyi niyetli araştırma güvencesi

Bu politikaya uygun ve iyi niyetle yürütülen araştırmayı yetkili kabul ederiz, hakkınızda hukuki süreç başlatmayız ve bir üçüncü kişi başlatırsa politikaya uyduğunuzu açıklarız. Bir durumun kapsamda olup olmadığından emin değilseniz, denemeden önce iletişim sayfasından sorun.

security.txt

Güvenlik bildirim kanalımız ve bu politikanın adresi, RFC 9116 biçimindeki /.well-known/security.txt dosyasında yayımlanır.

Sık sorulan sorular

Ödül programınız var mı?

Şu an ücretli bir ödül programımız yok. Geçerli ve kapsam içindeki bulgular için, izin verirseniz adınızı teşekkür listemizde anarız.

Hangi durumlarda hukuki yola başvurmazsınız?

Bu politikadaki kurallara uyduğunuz, başka kullanıcıların verisine erişmediğiniz veya erişim olduysa hemen durup bildirdiğiniz, hizmeti aksatmadığınız ve bulguyu düzeltme öncesinde paylaşmadığınız sürece araştırmanızı yetkili sayarız.

Bildirimi e-postayla yapabilir miyim?

Bildirim için iletişim sayfamızdan 'Güvenlik bildirimi' konusunu seçin; güncel kanal security.txt dosyasında da yer alır. Bildirimde kişisel veri paylaşmanız gerekirse en az veriyle sınırlı tutun.

Kendi şirket hesabımda test yapabilir miyim?

Evet, yalnız kendi oluşturduğunuz deneme hesaplarında ve kendi verinizle. Başka bir şirketin verisine erişim sağlayan bir açık bulursanız kanıt için gereken en az erişimde durun ve bildirin.

İlgili sayfalar

Güvenlik bildiriminizi iletin

İletişim sayfamızdan 'Güvenlik bildirimi' konusunu seçerek bulgunuzu gönderin; alındığını 3 iş günü içinde teyit etmeyi hedefliyoruz.

Açık bildirin