Sorumlu Açıklama
Bir açık bulduysanız, önce bize söyleyin
Güvenlik araştırmacılarının bildirimlerine değer veriyoruz. İyi niyetle yapılan ve bu politikaya uyan araştırmalar için hukuki yola başvurmayız. Aşağıda hangi sistemlerin kapsamda olduğunu, bildirimi nasıl yapacağınızı ve bizden ne zaman yanıt bekleyebileceğinizi anlatıyoruz.
Açık bildirinBildirim nasıl yapılır
- 1
Bulguyu kaydedin
Etkilenen adresi, yeniden üretme adımlarını, olası etkiyi ve varsa ekran görüntüsü veya istek örneğini not edin.
- 2
Bize iletin
İletişim sayfamızdan 'Güvenlik bildirimi' konusunu seçerek bildirin. Güncel bildirim kanalı sitedeki /.well-known/security.txt dosyasında da yer alır.
- 3
Yanıtımızı bekleyin
Bildirimi aldığımızı teyit eder, değerlendirir ve düzeltme süresince sizi bilgilendiririz.
- 4
Birlikte açıklayın
Düzeltme yayınlandıktan sonra, isterseniz bulgunun kamuya açıklanma zamanını birlikte belirleriz.
Yanıt süresi hedefleri
Süreler hedeftir; bulgunun karmaşıklığına göre değişebilir ve gecikme olursa sizi bilgilendiririz.
| Aşama | Hedef |
|---|---|
| Alındı teyidi | 3 iş günü |
| İlk değerlendirme ve önem derecesi | 10 iş günü |
| Kritik açığın düzeltilmesi | 30 gün |
| Diğer açıkların düzeltilmesi | 90 gün |
| Koordineli açıklama | Düzeltmeden sonra, birlikte belirlenen tarihte |
Kapsam
Kapsam içinde:
- Panel uygulaması ve API’si
- Pazarlama sitesi
- Paylaşılabilir linklerle açılan sayfalar: teklif sayfası, mutabakat onay sayfası, müşteri ekstresi
- Kimlik doğrulama, oturum yönetimi ve şirketler arası veri izolasyonu
Kapsam dışında:
- Hizmet engelleme (DoS, DDoS) ve yük testleri
- Sosyal mühendislik, oltalama ve fiziksel erişim denemeleri
- Bizim işletmediğimiz üçüncü taraf hizmetler (alt işleyenlerimiz ve kiracıların bağladığı servisler); bunları ilgili sağlayıcıya bildirin
- Somut etkisi gösterilmeyen bulgular: eksik güvenlik başlığı, SPF veya DMARC ayarı, oturum açık olmayan sayfalarda tıklama hırsızlığı gibi
Yapılmaması gerekenler
- Başka kullanıcıların veya şirketlerin verisine erişmek, değiştirmek, silmek ya da dışarı çıkarmak
- Hizmetin performansını düşürecek otomatik tarama veya yoğun istek göndermek
- Sisteme kalıcı erişim bırakmak (arka kapı, kullanıcı hesabı, zamanlanmış görev)
- Bulguyu düzeltme yayınlanmadan önce kamuya veya üçüncü kişilere açıklamak
- Bulguyu karşılığında ödeme talep etmek için kullanmak
Araştırma sırasında kişisel veriye rastlarsanız, işlemi durdurun, veriyi saklamayın ve bildiriminizde belirtin.
İyi niyetli araştırma güvencesi
Bu politikaya uygun ve iyi niyetle yürütülen araştırmayı yetkili kabul ederiz, hakkınızda hukuki süreç başlatmayız ve bir üçüncü kişi başlatırsa politikaya uyduğunuzu açıklarız. Bir durumun kapsamda olup olmadığından emin değilseniz, denemeden önce iletişim sayfasından sorun.
security.txt
Güvenlik bildirim kanalımız ve bu politikanın adresi, RFC 9116 biçimindeki /.well-known/security.txt dosyasında yayımlanır.
Sık sorulan sorular
Ödül programınız var mı?
Şu an ücretli bir ödül programımız yok. Geçerli ve kapsam içindeki bulgular için, izin verirseniz adınızı teşekkür listemizde anarız.
Hangi durumlarda hukuki yola başvurmazsınız?
Bu politikadaki kurallara uyduğunuz, başka kullanıcıların verisine erişmediğiniz veya erişim olduysa hemen durup bildirdiğiniz, hizmeti aksatmadığınız ve bulguyu düzeltme öncesinde paylaşmadığınız sürece araştırmanızı yetkili sayarız.
Bildirimi e-postayla yapabilir miyim?
Bildirim için iletişim sayfamızdan 'Güvenlik bildirimi' konusunu seçin; güncel kanal security.txt dosyasında da yer alır. Bildirimde kişisel veri paylaşmanız gerekirse en az veriyle sınırlı tutun.
Kendi şirket hesabımda test yapabilir miyim?
Evet, yalnız kendi oluşturduğunuz deneme hesaplarında ve kendi verinizle. Başka bir şirketin verisine erişim sağlayan bir açık bulursanız kanıt için gereken en az erişimde durun ve bildirin.
İlgili sayfalar
Güven Merkezi →
Güvenlik, KVKK, alt işleyenler, yedekleme ve uyum yol haritası tek yerde.
Güvenlik →
Altyapı, kiracı izolasyonu, şifreleme, erişim kontrolü ve denetim izi.
Durum ve SLA →
Hedef %99,9 erişilebilirlik, bakım pencereleri, olay iletişimi ve destek süreleri.
İletişim →
Müşavir ekibiyle iletişime geçin.
Güvenlik bildiriminizi iletin
İletişim sayfamızdan 'Güvenlik bildirimi' konusunu seçerek bulgunuzu gönderin; alındığını 3 iş günü içinde teyit etmeyi hedefliyoruz.
Açık bildirin