Sorumlu Açıklama Politikası
1. Tanımlar
- Güvenlik Açığı: Platformun gizliliğini, bütünlüğünü veya erişilebilirliğini olumsuz etkileyebilecek, tasarım amacı dışındaki bir zafiyet.
- Araştırmacı: Bu Politika kapsamında iyi niyetle güvenlik testi yapan gerçek veya tüzel kişi.
- Kapsam Dahili Varlık: Madde 2'de sayılan sistemler.
Diğer terimler için bkz. Kullanım Koşulları madde 1.
2. Kapsam
Kapsam dahilinde
- hackriddle.com ana alan adı ve alt alan adları (web arayüzü, API);
- Kimlik doğrulama ve oturum yönetimi sistemi;
- Ödeme entegrasyonu akışının HackRiddle tarafındaki bileşenleri (ödeme kuruluşunun kendi altyapısı hariç);
- VPN erişim altyapısı;
- Platformun konteyner orkestrasyon katmanı (izolasyon, ağ, kaynak sınırları).
Kapsam dışında
- Lab/Sanctum içeriklerinde kasıtlı olarak yerleştirilmiş güvenlik açıkları — bunlar ürünün amaçlanan işlevidir ve bu Politika kapsamında bildirim konusu değildir;
- Üçüncü taraf hizmetler (ödeme kuruluşu, e-posta sağlayıcı, yazı tipi/CDN sağlayıcıları) — bu hizmetler kendi bildirim kanallarına yönlendirilmelidir;
- Sosyal mühendislik (phishing, vishing, personel veya Kullanıcılara yönelik kandırma denemeleri);
- Fiziksel güvenlik testleri (ofis, veri merkezi erişimi);
- Hizmet dışı bırakma (DoS/DDoS) testleri — Şirketin önceden yazılı izni olmaksızın yapılamaz.
3. Güvenli Liman
Şirket; bu Politikaya uygun şekilde, iyi niyetle, yalnızca kapsam dahilindeki varlıklar üzerinde ve aşağıdaki koşullarla hareket eden Araştırmacıya karşı hukuki takip başlatmaz:
- Test sırasında Kullanıcı verisine erişim, verinin değiştirilmesi veya silinmesi kapsam dışıdır; açığın varlığını kanıtlamak için gerekli asgari düzeyde kanıt (PoC) yeterlidir;
- Test, Hizmetin diğer Kullanıcılar için kullanılabilirliğini bozacak şekilde yürütülemez;
- Bulgu, Madde 4'te tarif edilen kanaldan keşiften sonra gecikmeksizin ve en geç yedi (7) gün içinde bildirilir;
- Bulgu, Şirket ile mutabık kalınan düzeltme/ifşa takvimi tamamlanmadan kamuya açıklanmaz veya üçüncü kişiyle paylaşılmaz.
Bu koşullardan herhangi birinin ihlali güvenli liman korumasını ortadan kaldırır.
4. Bildirim Kanalı ve Süreç
Güvenlik açığı bildirimleri [GÜVENLİK E-POSTA] adresine iletilir. Bildirim, tekrarlanabilir ve ayrıntılı bir açıklama içermelidir. Makine tarafından okunabilir bildirim kanalı bilgisi için bkz. /.well-known/security.txt.
5. Beklenen Bilgiler
Değerlendirmenin hızlanması için bildirimde şunlar bulunmalıdır:
- Etkilenen varlık (URL, endpoint, uygulama alanı);
- Açığın türü ve etkisi (ör. yetki yükseltme, veri sızıntısı, kimlik doğrulama atlatma);
- Açığı yeniden üretmek için adım adım açıklama veya kanıt niteliğinde içerik (PoC);
- Kullanılan ortam (tarayıcı, işletim sistemi, hesap türü — varsa);
- Araştırmacının yanıt alınabilecek iletişim bilgisi.
6. Yanıt Süreleri
- İlk yanıt: bildirimin ulaşmasını izleyen 5 iş günü içinde.
- Kapsam ve önem derecesi değerlendirmesi: ilk yanıttan itibaren 10 iş günü içinde Araştırmacıya bildirilir.
- Düzeltme takvimi: açığın önem derecesine (kritik/yüksek/orta/düşük) göre belirlenir ve Araştırmacıya ayrıca iletilir.
7. İfşa Zamanlaması
Şirket, koordineli ifşa (coordinated disclosure) ilkesini benimser. Araştırmacı, açık çözüme kavuşana veya Şirketle mutabık kalınan tarihe kadar bulguyu kamuya açıklamaz. Şirket ile Araştırmacı arasında ifşa tarihi konusunda anlaşmazlık çıkması halinde, bildirimin alınmasından itibaren [YER TUTUCU: azami koordineli ifşa süresi — hukuk/güvenlik ekibi kararı] azami sınır olarak kabul edilir.
8. Kapsam Dışı Konular
- Lab/Sanctum senaryolarına kasıtlı olarak yerleştirilen açıklar (bkz. Madde 2);
- Kullanıcı etkileşimi gerektirmeyen, kendi kendine gerçekleştirilen (self) teorik saldırılar;
- Güncel olmayan tarayıcı veya işletim sistemi kaynaklı zafiyetler;
- Kaba kuvvet (brute force) niteliği taşımayan hız sınırlama eksiklikleri (bkz. Kabul Edilebilir Kullanım Politikası madde 4);
- Sosyal mühendislik, fiziksel güvenlik ve DoS/DDoS denemeleri (Madde 2 kapsamında zaten yasaktır).
9. Tanınma
[YER TUTUCU: ödül/teşekkür programı (bug bounty) kararı bekliyor.] Bu Politika kapsamında şu an için maddi ödül taahhüt edilmemektedir.
10. İletişim
Bu Politikayla ilgili sorular [GÜVENLİK E-POSTA] adresine iletilebilir.
Şirket Bilgileri
| Ticaret unvanı | Vitriol Bilişim Limited Şirketi |
|---|---|
| Adres | İçerenköy Mahallesi, İpekçi Sokak, Ersoy Apartmanı No:2/1 D:2, Ataşehir / İstanbul, Türkiye |
| Vergi dairesi | Kozyatağı Vergi Dairesi |
| Vergi numarası | 9250950211 |
| MERSİS numarası | 0925095021100001 |
| Marka | HackRiddle (Vitriol Bilişim'in markası) |
| Güvenlik e-posta | [GÜVENLİK E-POSTA] |