GÜVENLİK

Güvenlik açığı bildir.

VoxisLive'da bir güvenlik sorunu bulduysan, bu sayfa onu nereye göndereceğini, onunla ne yapacağımızı ve karşılığında sana ne söz verdiğimizi anlatıyor. Ücretli bir ödül (bounty) programı yürütmüyoruz — bu bir zafiyet bildirim politikası ve tutulmak üzere yazıldı.

Nereye göndereceksin

Konu satırında “güvenlik” yazan bir e-postayı [email protected] adresine gönder. Aynı adres, bu sayfanın makinece okunabilir sürümü olan security.txt dosyamızda da yayımlanıyor.

Bir güvenlik sorunu için lütfen herkese açık bir GitHub issue'su açma. Oradaki depo, denetim amacıyla yayımlanmış salt okunur bir alıntı ve üzerinde açılan bir issue, gönder tuşuna bastığın andan itibaren herkes tarafından okunabilir.

Neleri eklemelisin

Yeniden üretebildiğimiz bir bildirim, bir zafiyet tarayıcısının puanından çok daha değerli. Bunlardan ne kadarını verebilirsen sorun o kadar hızlı düzelir:

  • Ne bulduğun, bir iki cümleyle.
  • Nerede — tam URL, uygulama sürümü veya eklenti sürümü.
  • Yeniden üretme adımları, yaptığın sırayla.
  • Bir saldırganın bununla gerçekte ne yapabileceği. Etki yolu olmayan bir bulgu da baş tacımız ama onu şişirmek yerine bunu dürüstçe söyle.
  • Doğrulamamıza yardımcı olan her şey: bir istek/yanıt çifti, bir ekran görüntüsü, kısa bir video.

Lütfen başkalarının verilerini ekleme. Proof-of-concept'in başka birinin hesabını, transkriptini veya e-posta adresini açığa çıkarıyorsa, bize bunun olduğunu söyle ve orada dur — bu verileri toplama ve bildirime ekleme.

Neye söz veriyoruz

  • Bir iş günü içinde, en geç iki iş gününde bildirimini aldığımızı yazarız. İş günleri Türkiye saatiyle (UTC+3) pazartesiden cumaya kadardır. Bu, diğer bütün destek kanallarımızda verdiğimiz sözün aynısı.
  • Ne düşündüğümüzü sana söyleriz. Sessizce kapatmak yerine değerlendirmemizi — doğrulandı, yeniden üretilemedi ya da kabul edildi ama düzeltilmeyecek — ve gerekçesini alırsın.
  • Üzerinde çalışırken seni haberdar ederiz, yayımlanana kadar sessizliğe gömülmek yerine.
  • İstersen bu sayfada adını anarız, seçtiğin isim ya da rumuzla. Anonim kalmayı da isteyebilirsin.
  • Düzeldiğinde sana haber veririz ve bunu sonsuza dek gizli tutmanı istemeyiz.

Karşılığında tek bir şey rica ediyoruz: yayımlamadan önce sorunu düzeltmemiz için bize makul bir süre tanı. Doksan gün bizim uyduğumuz norm; bir şey bundan uzun sürüyorsa, saatin sessizce dolmasındansa bunu seninle konuşmayı tercih ederiz.

Güvenli liman (safe harbour)

Bu politikayı iyi niyetle izlemek için çaba gösterdiğin sürece sana karşı yasal yollara başvurmayız, barındırma sağlayıcından ya da işvereninden de bunu talep etmeyiz. Araştırmanı yetkilendirilmiş sayarız ve üçüncü bir taraf bu konuda bir iddiada bulunursa, bu politikanın sınırları içinde hareket ettiğini açıkça belirtiriz.

“İyi niyet” şu demek: kanıtın eline geçer geçmez durdun, sana ait olmayan verilere erişmedin, onları değiştirmedin ya da yok etmedin, hizmeti başkaları için bozmadın ve önce düzeltmemiz için bize fırsat verdin. Güvenli liman, bu sayfanın kapsama aldığı şeyleri kapsar — sağlayıcılarımızın sistemlerini kapsayamaz ve onlara saldırmak için bir izin belgesi değildir.

Kapsam içinde

  • voxislive.com ve dil alt yolları, ayrıca üzerindeki hesap, oturum açma ve ödeme akışları.
  • Uygulamaların konuştuğu kimlik doğrulama ve kullanım API'si.
  • Windows masaüstü uygulaması ve Linux snap paketi.
  • Chrome ve Edge tarayıcı eklentisi.
  • Sana erişim verildiyse, kurumsal panel.

Kapsam dışında

Bunlar ya yetkilendirmesi bize ait olmayan ya da bize üzerine harekete geçebileceğimiz bir şey söylemeyen konular:

  • Hizmet dışı bırakma (DoS), yük testi ya da hizmeti gerçek kullanıcılar için bozan her şey.
  • Ekibimize, müşterilerimize veya sağlayıcılarımıza yönelik sosyal mühendislik; oltalama; fiziksel erişim denemeleri.
  • Alt işleyenlerimizin sistemleri — Google, Alibaba Cloud, Polar ve Resend'in her birinin kendi zafiyet bildirim (disclosure) programı var ve onların altyapısında sana izin veremeyiz. Alt işleyen listemiz hepsini adıyla sayıyor.
  • Yalnızca bir zafiyet tarayıcısının çıktısı ya da eksik başlık puanı olan, gösterilmiş bir etkisi bulunmayan bildirimler.
  • Saldırı yolu olmayan, eksik kalmış iyi uygulama sertleştirmeleri — yine de söyle ama bunun bir zafiyet yerine iyileştirme olarak ele alınmasını bekle.
  • Spam, sahibi olmadığın bir hesaba kaba kuvvetle girmeye çalışmak ya da başka birinin verilerini işin içine katan her şey.

Ödül yok

Zafiyet bildirimleri için ödeme yapmıyoruz. Bunu açıkça söylemeyi, bir ödül (bounty) beklentisiyle saatlerini harcamana yeğleriz. Sunduğumuz şey hızlı ve insan eliyle verilmiş bir yanıt, istersen herkese açık olarak adının anılması ve kendin doğrulayabileceğin bir düzeltme.

İddia etmediklerimiz

Bir zafiyet bildirim (disclosure) politikası sertifika değildir. ISO 27001 sertifikamız yok, SOC 2 raporumuz yok, üçüncü taraf bir tasdikimiz yok ve Business Associate Agreement imzalamıyoruz. Güven merkezi, neyi iddia ettiğimizi ve en az onun kadar önemlisi neyi iddia etmediğimizi ortaya koyuyor — sesinin nereye gittiği, makinenden hiç çıkmayan şeyler ve hangi üçüncü tarafların işin içinde olduğu dahil.

Teşekkürler

Bize henüz kimse bir zafiyet bildirmedi. Biri bildirdiğinde ve adının anılmasını istediğinde, adı buraya gelecek.

SSS

Sık sorulan sorular

01Zafiyet bildirimleri için ödeme yapıyor musunuz?
Hayır. Ödül de yok, hediye de. Bir iş günü içinde bildirimini aldığımıza dair bir yanıt, gerçek bir değerlendirme, istersen herkese açık olarak adının anılması ve kendin doğrulayabileceğin bir düzeltme alırsın.
02Bulduğum şeyi yayımlayabilir miyim?
Evet, düzeltildikten sonra ya da makul bir süre geçtikten sonra — biz doksan güne göre çalışıyoruz. Süresiz sessiz kalmanı istemeyiz ve bir düzeltme bundan uzun sürüyorsa, işin sürüklenmesindense seninle bir tarihte anlaşmayı tercih ederiz.
03Web sitesinde değil, masaüstü uygulamasında bir şey buldum. Kapsamda mı?
Evet. Windows uygulaması, Linux snap paketi ve tarayıcı eklentisi kapsam içinde; konuştukları API de öyle. Sürüm numarasını ekle — uygulamanın ayarlarında ve sürüm notları sayfasında görünüyor.
04Ya sorun aslında Google'ın veya Alibaba'nın hizmetindeyse?
Yine de bize söyle; biz iletiriz ve ilettiğimizi sana bildiririz. Ama onların altyapısında test yapmayı yetkilendiremeyiz, dolayısıyla yukarıdaki güvenli liman oraya uzanmaz — doğrudan test etmek istediğin her şey için onların kendi zafiyet bildirim programlarından ilerle.
05Bu bir bug bounty programı mı?
Hayır. Bu bir zafiyet bildirim (disclosure) politikası: bildirimleri nasıl ele aldığımıza dair yayımlanmış bir taahhüt. Bir ödül (bounty) programı bulgular için para öder ve genellikle bir platform üzerinden yürür; bu ikisini de yapmıyor.
06Güvenlikle ilgili olmayan bir hatayı nasıl bildiririm?
Uygulamanın içindeki Sorun bildir'i kullan. Temizlenmiş bir günlük ve tanılama bilgisi ekler ve temizleme başarısız olursa hiçbir şey göndermez. Bu yol, sıradan bir hatayı doğru yere e-postadan çok daha hızlı ulaştırır.