Güvenlik Açığı Bildirim Politikası (Responsible Vulnerability Disclosure Policy)

Platformumuzun güvenliği en önemli önceliklerimizden biridir. Bu politika, iyi niyetli güvenlik araştırmacıları, müşteriler, kullanıcılar ve iş ortaklarının tespit ettikleri güvenlik açıklarını güvenli ve sorumlu bir şekilde tarafımıza bildirebilmeleri amacıyla hazırlanmıştır.

Amacımız; platformumuzun güvenliğini sürekli geliştirmek, kullanıcı verilerini korumak ve güvenlik açıklarının kötü niyetli kişiler tarafından istismar edilmeden önce giderilmesini sağlamaktır.


Politikanın Amacı

Bu politika;

  • Güvenlik açıklarının sorumlu şekilde bildirilmesini,
  • Kullanıcı verilerinin korunmasını,
  • Platform güvenliğinin artırılmasını,
  • İyi niyetli güvenlik araştırmalarının desteklenmesini,
  • Güvenlik ihlallerinin önlenmesini

amaçlamaktadır.


Kapsam

Bu politika aşağıdaki sistemleri kapsar.

  • Web uygulaması
  • Yönetim paneli
  • Kullanıcı panelleri
  • API servisleri
  • Mobil uygulamalar (yayınlanması halinde)
  • Alt alan adları
  • Premium servisler
  • Kimlik doğrulama sistemleri
  • Bildirim altyapıları

Bildirilebilecek Güvenlik Açıkları

Aşağıdaki güvenlik sorunları tarafımıza bildirilebilir.

  • Yetki yükseltme açıkları
  • Kimlik doğrulama problemleri
  • Yetkilendirme hataları
  • SQL Injection
  • Cross Site Scripting (XSS)
  • Cross Site Request Forgery (CSRF)
  • Dosya yükleme açıkları
  • Yetkisiz veri erişimi
  • API güvenlik açıkları
  • Oturum yönetimi problemleri
  • Bilgi sızıntıları
  • Hassas veri ifşaları
  • Güvenlik yapılandırma hataları
  • İş mantığı (Business Logic) açıkları

Bu liste örnek niteliğinde olup, platform güvenliğini etkileyebilecek diğer teknik zafiyetler de kapsam dahilindedir.


Bildirimde Beklenen Bilgiler

Yapılacak bildirimin mümkün olduğunca aşağıdaki bilgileri içermesi beklenmektedir.

  • Açığın açıklaması
  • Etkilenen modül veya sayfa
  • Açığın yeniden üretilebilmesi için gerekli adımlar
  • Kullanılan tarayıcı veya istemci bilgileri
  • Varsa ekran görüntüleri
  • Varsa log kayıtları
  • Risk değerlendirmesi
  • Önerilen çözüm

Eksiksiz yapılan bildirimler inceleme sürecini hızlandıracaktır.


Araştırmacılardan Beklentilerimiz

İyi niyetli güvenlik araştırmacılarından aşağıdaki kurallara uymaları beklenmektedir.

  • Açığı yalnızca doğrulamak amacıyla test etmek.
  • Başka kullanıcıların verilerine erişmemek.
  • Verileri kopyalamamak veya indirmemek.
  • Hizmeti kesintiye uğratacak testler yapmamak.
  • DDoS veya yük testi gerçekleştirmemek.
  • Zararlı yazılım yüklememek.
  • Platformun çalışmasını etkileyecek işlemler yapmamak.
  • Açık giderilmeden önce üçüncü kişilerle paylaşmamak.

Yasaklanan Faaliyetler

Aşağıdaki faaliyetler bu politika kapsamında değerlendirilmez.

  • Veri çalınması
  • Kullanıcı hesaplarının ele geçirilmesi
  • Veritabanının kopyalanması
  • Şifre kırma girişimleri
  • Sosyal mühendislik saldırıları
  • Personel hesaplarını hedef alan saldırılar
  • Spam gönderimi
  • Hizmet engelleme (DoS/DDoS)
  • Fidye talepleri
  • Şantaj girişimleri
  • Açığın ticari amaçla kullanılması

Bu tür faaliyetler hukuki ve cezai süreçlere konu olabilir.


İnceleme Süreci

Tarafımıza iletilen güvenlik bildirimleri;

  • Kayıt altına alınır,
  • Ön değerlendirmeye tabi tutulur,
  • Teknik ekip tarafından incelenir,
  • Risk seviyesi belirlenir,
  • Gerekli düzeltmeler planlanır,
  • Sonuç uygun olduğu ölçüde bildirim sahibine iletilir.

Veri Güvenliği

Bildirim sırasında elde edilen bilgiler yalnızca güvenlik açığının incelenmesi amacıyla kullanılacaktır.

Bildirim sahibine ait kişisel bilgiler yürürlükteki mevzuata uygun olarak korunacaktır.


Ödül Programı

Platformumuz şu anda resmi bir "Bug Bounty" veya ödül programı yürütmemektedir.

Ancak platformun güvenliğine katkı sağlayan iyi niyetli bildirimler, uygun görülmesi halinde teşekkür belgesi, referans veya ileride oluşturulabilecek ödül programları kapsamında değerlendirilebilir.


İyi Niyet İlkesi

Bu politika kapsamında hareket eden ve platformun güvenliğine katkı sağlamayı amaçlayan araştırmacılarla yapıcı ve çözüm odaklı iletişim kurulması hedeflenmektedir.

Platform güvenliğini geliştirmeye yönelik iyi niyetli bildirimler memnuniyetle karşılanmaktadır.



İlgili Dokümanlar

Bu politika aşağıdaki dokümanlarla birlikte değerlendirilmelidir.


Güncellemeler

Bu politika; teknik altyapı, destek süreçleri, kullanıcı ihtiyaçları veya yürürlükteki mevzuatta meydana gelen değişiklikler doğrultusunda güncellenebilir.

Güncel sürüm, platform üzerinde yayımlandığı tarihten itibaren yürürlüğe girer


Yönetiminizi dijitale taşımaya hazır mısınız?

Ücretsiz Başla