Platformumuzun güvenliği en önemli önceliklerimizden biridir. Bu politika, iyi niyetli güvenlik araştırmacıları, müşteriler, kullanıcılar ve iş ortaklarının tespit ettikleri güvenlik açıklarını güvenli ve sorumlu bir şekilde tarafımıza bildirebilmeleri amacıyla hazırlanmıştır.
Amacımız; platformumuzun güvenliğini sürekli geliştirmek, kullanıcı verilerini korumak ve güvenlik açıklarının kötü niyetli kişiler tarafından istismar edilmeden önce giderilmesini sağlamaktır.
Politikanın Amacı
Bu politika;
- Güvenlik açıklarının sorumlu şekilde bildirilmesini,
- Kullanıcı verilerinin korunmasını,
- Platform güvenliğinin artırılmasını,
- İyi niyetli güvenlik araştırmalarının desteklenmesini,
- Güvenlik ihlallerinin önlenmesini
amaçlamaktadır.
Kapsam
Bu politika aşağıdaki sistemleri kapsar.
- Web uygulaması
- Yönetim paneli
- Kullanıcı panelleri
- API servisleri
- Mobil uygulamalar (yayınlanması halinde)
- Alt alan adları
- Premium servisler
- Kimlik doğrulama sistemleri
- Bildirim altyapıları
Bildirilebilecek Güvenlik Açıkları
Aşağıdaki güvenlik sorunları tarafımıza bildirilebilir.
- Yetki yükseltme açıkları
- Kimlik doğrulama problemleri
- Yetkilendirme hataları
- SQL Injection
- Cross Site Scripting (XSS)
- Cross Site Request Forgery (CSRF)
- Dosya yükleme açıkları
- Yetkisiz veri erişimi
- API güvenlik açıkları
- Oturum yönetimi problemleri
- Bilgi sızıntıları
- Hassas veri ifşaları
- Güvenlik yapılandırma hataları
- İş mantığı (Business Logic) açıkları
Bu liste örnek niteliğinde olup, platform güvenliğini etkileyebilecek diğer teknik zafiyetler de kapsam dahilindedir.
Bildirimde Beklenen Bilgiler
Yapılacak bildirimin mümkün olduğunca aşağıdaki bilgileri içermesi beklenmektedir.
- Açığın açıklaması
- Etkilenen modül veya sayfa
- Açığın yeniden üretilebilmesi için gerekli adımlar
- Kullanılan tarayıcı veya istemci bilgileri
- Varsa ekran görüntüleri
- Varsa log kayıtları
- Risk değerlendirmesi
- Önerilen çözüm
Eksiksiz yapılan bildirimler inceleme sürecini hızlandıracaktır.
Araştırmacılardan Beklentilerimiz
İyi niyetli güvenlik araştırmacılarından aşağıdaki kurallara uymaları beklenmektedir.
- Açığı yalnızca doğrulamak amacıyla test etmek.
- Başka kullanıcıların verilerine erişmemek.
- Verileri kopyalamamak veya indirmemek.
- Hizmeti kesintiye uğratacak testler yapmamak.
- DDoS veya yük testi gerçekleştirmemek.
- Zararlı yazılım yüklememek.
- Platformun çalışmasını etkileyecek işlemler yapmamak.
- Açık giderilmeden önce üçüncü kişilerle paylaşmamak.
Yasaklanan Faaliyetler
Aşağıdaki faaliyetler bu politika kapsamında değerlendirilmez.
- Veri çalınması
- Kullanıcı hesaplarının ele geçirilmesi
- Veritabanının kopyalanması
- Şifre kırma girişimleri
- Sosyal mühendislik saldırıları
- Personel hesaplarını hedef alan saldırılar
- Spam gönderimi
- Hizmet engelleme (DoS/DDoS)
- Fidye talepleri
- Şantaj girişimleri
- Açığın ticari amaçla kullanılması
Bu tür faaliyetler hukuki ve cezai süreçlere konu olabilir.
İnceleme Süreci
Tarafımıza iletilen güvenlik bildirimleri;
- Kayıt altına alınır,
- Ön değerlendirmeye tabi tutulur,
- Teknik ekip tarafından incelenir,
- Risk seviyesi belirlenir,
- Gerekli düzeltmeler planlanır,
- Sonuç uygun olduğu ölçüde bildirim sahibine iletilir.
Veri Güvenliği
Bildirim sırasında elde edilen bilgiler yalnızca güvenlik açığının incelenmesi amacıyla kullanılacaktır.
Bildirim sahibine ait kişisel bilgiler yürürlükteki mevzuata uygun olarak korunacaktır.
Ödül Programı
Platformumuz şu anda resmi bir "Bug Bounty" veya ödül programı yürütmemektedir.
Ancak platformun güvenliğine katkı sağlayan iyi niyetli bildirimler, uygun görülmesi halinde teşekkür belgesi, referans veya ileride oluşturulabilecek ödül programları kapsamında değerlendirilebilir.
İyi Niyet İlkesi
Bu politika kapsamında hareket eden ve platformun güvenliğine katkı sağlamayı amaçlayan araştırmacılarla yapıcı ve çözüm odaklı iletişim kurulması hedeflenmektedir.
Platform güvenliğini geliştirmeye yönelik iyi niyetli bildirimler memnuniyetle karşılanmaktadır.
İlgili Dokümanlar
Bu politika aşağıdaki dokümanlarla birlikte değerlendirilmelidir.
- ✅ Hakkımızda
- ✅ İletişim
- ✅ Kullanım Koşulları
- ✅ Gizlilik Politikası
- ✅ KVKK Aydınlatma Metni
- ✅ Açık Rıza Metni
- ✅ Çerez Politikası
- ✅ Veri Saklama ve İmha Politikası
- ✅ Bilgi Güvenliği Politikası
- ✅ Hizmet Seviyesi Taahhüdü (SLA)
- ✅ İade ve İptal Politikası
- ✅ Alt İşleyiciler ve Üçüncü Taraf Hizmet Sağlayıcıları Bildirimi
- ✅ Veri İşleme Sözleşmesi (DPA)
- ✅ Kabul Edilebilir Kullanım Politikası (AUP)
- ✅ Güvenlik Açığı Bildirim Politikası
- ✅ API Kullanım Politikası
- ✅ Yapay Zekâ Kullanım Politikası
- ✅ Lisans ve Fikri Mülkiyet Politikası
- ✅ Yedekleme ve Felaket Kurtarma Politikası
- ✅ İş Sürekliliği Politikası
- ✅ Sürüm ve Güncelleme Politikası
- ✅ Destek Hizmetleri Politikası
Güncellemeler
Bu politika; teknik altyapı, destek süreçleri, kullanıcı ihtiyaçları veya yürürlükteki mevzuatta meydana gelen değişiklikler doğrultusunda güncellenebilir.
Güncel sürüm, platform üzerinde yayımlandığı tarihten itibaren yürürlüğe girer