Sorumlu Güvenlik Açığı Bildirim Politikası
PhiShark, ürün ve sistemlerinin güvenliğini geliştirmeye yardımcı olan iyi niyetli güvenlik araştırmalarını destekler. Bu Politika, güvenlik açıklarının nasıl araştırılabileceğini ve bildirilebileceğini açıklar.
1. Kapsam
Bu Politika yalnızca PhiShark’ın sahibi olduğu veya işlettiği ve güvenlik araştırmasına açıkça dahil ettiği sistemler için geçerlidir.
Müşteri sistemleri ve verileri, üçüncü taraf hizmetleri, sosyal medya hesapları ve fiziksel tesisler açık yazılı izin olmadıkça kapsam dışıdır.
2. Araştırma kuralları
Araştırma sırasında:
- yalnızca kendi hesabınızı veya test için açıkça izin verilen hesapları kullanın;
- sorunu göstermek için gerekli olan en az erişim ve veriyi kullanın;
- başka kişilere ait kişisel, gizli veya hassas verilere erişirseniz testi durdurun ve durumu bildirin;
- hizmet engelleme (DoS/DDoS), sosyal mühendislik, phishing, zararlı yazılım, kalıcılık, yüksek hacimli otomatik tarama, veri silme/değiştirme veya fiziksel test yapmayın;
- güvenlik açığını gerçek kullanıcılar veya sistemler üzerinde istismar etmeyin; ve
- kamuya açıklama yapmadan önce PhiShark ile koordinasyon kurun.
3. Güvenlik açığını bildirme
Raporunuzu “Security Vulnerability” konusu ile [email protected] adresine gönderin.
Mümkünse raporda:
- etkilenen sistem veya özelliği;
- güvenlik açığının açıklamasını ve olası etkisini;
- güvenli şekilde yeniden üretme adımlarını; ve
- gerekli ekran görüntüsü veya teknik kanıtları
belirtin.
Parola, erişim anahtarı, kişisel veri veya çalışır exploit kodu gibi hassas bilgileri normal e-postayla göndermeyin; gerekirse güvenli aktarım kanalı talep edin.
4. İyi niyet güvencesi
Araştırmanızın bu Politikaya uygun ve iyi niyetli olması hâlinde PhiShark, yalnızca bu araştırma nedeniyle size karşı hukuki işlem başlatmaz veya desteklemez.
Bu güvence; kasıtlı zarar, veri kötüye kullanımı, şantaj, kapsam dışı sistemlere yetkisiz erişim veya diğer hukuka aykırı faaliyetleri kapsamaz ve üçüncü kişileri veya kamu makamlarını bağlamaz.
5. Değerlendirme ve koordineli açıklama
PhiShark, geçerli bildirimleri makul sürede teyit etmeyi, değerlendirmeyi ve önemli gelişmeler hakkında araştırmacıyla iletişim kurmayı hedefler.
Güvenlik açığının kamuya açıklanması, kullanıcıların korunması için mümkün olduğu ölçüde PhiShark ile koordineli şekilde ve giderim için makul süre tanınarak yapılmalıdır.
Bu Politika bir bug bounty programı değildir ve PhiShark ayrıca yazılı olarak ödül taahhüdünde bulunmadıkça bildirim karşılığında ödeme veya ödül hakkı doğurmaz.
Araştırmacının talep etmesi ve uygun görülmesi hâlinde, giderilen geçerli güvenlik açıkları için kamuya açık teşekkür veya isimlendirme yapılabilir.
İletişim
PHISHARK TEKNOLOJİ ANONİM ŞİRKETİ Cevizli Mah. Zuhal Cad. Ritim İstanbul Sitesi A5 Blok No:46E İç Kapı No:179 Maltepe/İstanbul MERSİS: 0729137429700001 Güvenlik bildirimleri: [email protected]