$ responsible_disclosure --start

Güvenlik Bildirimi

Basri Akkaya web sitesinde tespit edilen güvenlik açıklarının iyi niyetli, güvenli ve sorumlu biçimde nasıl bildirileceğini öğrenin.

Bu siteyi geliştirirken güvenliği yalnızca birkaç header, bir audit sonucu veya build sonunda görünen yeşil tiklerden ibaret görmüyorum.

Bence güvenlik, bir sorunla karşılaşıldığında ne yapıldığında ortaya çıkıyor. Bir açığı sessizce kötüye kullanmakla, doğru kişiye açık ve anlaşılır biçimde bildirmek arasında büyük bir fark var. Ben bu farkın sorumluluk olduğuna inanıyorum.

Bu sitede gerçek bir güvenlik açığı, yanlış yapılandırma, istemeden yayımlanmış hassas bilgi veya ziyaretçileri etkileyebilecek başka bir problem fark ettiysen bana bildirebilirsin.

Nasıl bildirebilirsin?

Raporunu real0kage@protonmail.com adresine gönderebilirsin.

Mümkünse raporunda sorunun bulunduğu URL veya bileşeni, kısa bir açıklamayı, tekrar üretmek için gereken adımları, beklenen ve gerçekleşen davranışı ve varsa zararsız bir ekran görüntüsünü paylaş.

Mükemmel hazırlanmış bir rapor göndermek zorunda değilsin. Sorunu anlayabilmemi sağlayacak kadar açık bilgi paylaşman yeterli.

Test sırasında dikkat edilmesi gerekenler

Araştırma yaparken hizmet kesintisi oluşturma; yoğun otomatik tarama, DDoS, sosyal mühendislik veya kimlik avı yöntemleri kullanma. Başka insanlara ait verilere erişmeye çalışma. Karşılaştığın kişisel ya da hassas veriyi indirme, değiştirme veya paylaşma.

Bir açık doğrulandığında gerekli olandan daha ileri gitme. Kazara hassas bir bilgiyle karşılaşırsan testi durdur ve gördüğün veriyi mümkün olduğunca az tutarak bana bildir.

Sorunu düzeltmem için makul süre tanımadan herkese açık biçimde yayımlamamanı rica ediyorum.

Bildirimden sonra ne olacak?

Raporunu aldığımda önce sorunu anlamaya ve tekrar üretmeye çalışacağım. Gerçek bir güvenlik problemi olduğunu doğrularsam etkisini değerlendirecek ve güvenli bir düzeltme hazırlayacağım.

Her rapora aynı gün kesin çözüm sözü veremem. Ancak iyi niyetli ve açıklayıcı bildirimleri ciddiye alır, süreç hakkında mümkün olduğunca açık iletişim kurmaya çalışırım.

Rapor geçerliyse ve istersen, sorun giderildikten sonra katkını adınla veya tercih ettiğin kullanıcı adıyla paylaşabilirim. İsminin yayımlanmasını istemiyorsan raporunda belirtmen yeterli.

İyi niyetli araştırma

Bu politika kapsamında hareket eden, ziyaretçi verisine zarar vermeyen ve yalnızca açığı doğrulamak için gerekli sınırlar içinde kalan araştırmacılara karşı yaklaşımım cezalandırmak değil, sorunu anlamak ve düzeltmektir.

Bu metin sınırsız test izni vermez. Bir yöntemden emin değilsen uygulamadan önce iletişime geçmen en güvenli yoldur.

Son söz

İnternetin biraz daha güvenli kalması çoğu zaman birinin gördüğü problemi görmezden gelmemesiyle başlıyor.

Bir şey fark ettiysen haber vermekten çekinme.

$ security_report --send responsibly

Siber güvenlik bir hobi değil, sorumluluktur.