Nereye göndereceksin
Konu satırında “güvenlik” yazan bir e-postayı [email protected] adresine gönder. Aynı adres, bu sayfanın makinece okunabilir sürümü olan security.txt dosyamızda da yayımlanıyor.
Bir güvenlik sorunu için lütfen herkese açık bir GitHub issue'su açma. Oradaki depo, denetim amacıyla yayımlanmış salt okunur bir alıntı ve üzerinde açılan bir issue, gönder tuşuna bastığın andan itibaren herkes tarafından okunabilir.
Neleri eklemelisin
Yeniden üretebildiğimiz bir bildirim, bir zafiyet tarayıcısının puanından çok daha değerli. Bunlardan ne kadarını verebilirsen sorun o kadar hızlı düzelir:
- Ne bulduğun, bir iki cümleyle.
- Nerede — tam URL, uygulama sürümü veya eklenti sürümü.
- Yeniden üretme adımları, yaptığın sırayla.
- Bir saldırganın bununla gerçekte ne yapabileceği. Etki yolu olmayan bir bulgu da baş tacımız ama onu şişirmek yerine bunu dürüstçe söyle.
- Doğrulamamıza yardımcı olan her şey: bir istek/yanıt çifti, bir ekran görüntüsü, kısa bir video.
Lütfen başkalarının verilerini ekleme. Proof-of-concept'in başka birinin hesabını, transkriptini veya e-posta adresini açığa çıkarıyorsa, bize bunun olduğunu söyle ve orada dur — bu verileri toplama ve bildirime ekleme.
Neye söz veriyoruz
- Bir iş günü içinde, en geç iki iş gününde bildirimini aldığımızı yazarız. İş günleri Türkiye saatiyle (UTC+3) pazartesiden cumaya kadardır. Bu, diğer bütün destek kanallarımızda verdiğimiz sözün aynısı.
- Ne düşündüğümüzü sana söyleriz. Sessizce kapatmak yerine değerlendirmemizi — doğrulandı, yeniden üretilemedi ya da kabul edildi ama düzeltilmeyecek — ve gerekçesini alırsın.
- Üzerinde çalışırken seni haberdar ederiz, yayımlanana kadar sessizliğe gömülmek yerine.
- İstersen bu sayfada adını anarız, seçtiğin isim ya da rumuzla. Anonim kalmayı da isteyebilirsin.
- Düzeldiğinde sana haber veririz ve bunu sonsuza dek gizli tutmanı istemeyiz.
Karşılığında tek bir şey rica ediyoruz: yayımlamadan önce sorunu düzeltmemiz için bize makul bir süre tanı. Doksan gün bizim uyduğumuz norm; bir şey bundan uzun sürüyorsa, saatin sessizce dolmasındansa bunu seninle konuşmayı tercih ederiz.
Güvenli liman (safe harbour)
Bu politikayı iyi niyetle izlemek için çaba gösterdiğin sürece sana karşı yasal yollara başvurmayız, barındırma sağlayıcından ya da işvereninden de bunu talep etmeyiz. Araştırmanı yetkilendirilmiş sayarız ve üçüncü bir taraf bu konuda bir iddiada bulunursa, bu politikanın sınırları içinde hareket ettiğini açıkça belirtiriz.
“İyi niyet” şu demek: kanıtın eline geçer geçmez durdun, sana ait olmayan verilere erişmedin, onları değiştirmedin ya da yok etmedin, hizmeti başkaları için bozmadın ve önce düzeltmemiz için bize fırsat verdin. Güvenli liman, bu sayfanın kapsama aldığı şeyleri kapsar — sağlayıcılarımızın sistemlerini kapsayamaz ve onlara saldırmak için bir izin belgesi değildir.
Kapsam içinde
voxislive.comve dil alt yolları, ayrıca üzerindeki hesap, oturum açma ve ödeme akışları.- Uygulamaların konuştuğu kimlik doğrulama ve kullanım API'si.
- Windows masaüstü uygulaması ve Linux snap paketi.
- Chrome ve Edge tarayıcı eklentisi.
- Sana erişim verildiyse, kurumsal panel.
Kapsam dışında
Bunlar ya yetkilendirmesi bize ait olmayan ya da bize üzerine harekete geçebileceğimiz bir şey söylemeyen konular:
- Hizmet dışı bırakma (DoS), yük testi ya da hizmeti gerçek kullanıcılar için bozan her şey.
- Ekibimize, müşterilerimize veya sağlayıcılarımıza yönelik sosyal mühendislik; oltalama; fiziksel erişim denemeleri.
- Alt işleyenlerimizin sistemleri — Google, Alibaba Cloud, Polar ve Resend'in her birinin kendi zafiyet bildirim (disclosure) programı var ve onların altyapısında sana izin veremeyiz. Alt işleyen listemiz hepsini adıyla sayıyor.
- Yalnızca bir zafiyet tarayıcısının çıktısı ya da eksik başlık puanı olan, gösterilmiş bir etkisi bulunmayan bildirimler.
- Saldırı yolu olmayan, eksik kalmış iyi uygulama sertleştirmeleri — yine de söyle ama bunun bir zafiyet yerine iyileştirme olarak ele alınmasını bekle.
- Spam, sahibi olmadığın bir hesaba kaba kuvvetle girmeye çalışmak ya da başka birinin verilerini işin içine katan her şey.
Ödül yok
Zafiyet bildirimleri için ödeme yapmıyoruz. Bunu açıkça söylemeyi, bir ödül (bounty) beklentisiyle saatlerini harcamana yeğleriz. Sunduğumuz şey hızlı ve insan eliyle verilmiş bir yanıt, istersen herkese açık olarak adının anılması ve kendin doğrulayabileceğin bir düzeltme.
İddia etmediklerimiz
Bir zafiyet bildirim (disclosure) politikası sertifika değildir. ISO 27001 sertifikamız yok, SOC 2 raporumuz yok, üçüncü taraf bir tasdikimiz yok ve Business Associate Agreement imzalamıyoruz. Güven merkezi, neyi iddia ettiğimizi ve en az onun kadar önemlisi neyi iddia etmediğimizi ortaya koyuyor — sesinin nereye gittiği, makinenden hiç çıkmayan şeyler ve hangi üçüncü tarafların işin içinde olduğu dahil.
Teşekkürler
Bize henüz kimse bir zafiyet bildirmedi. Biri bildirdiğinde ve adının anılmasını istediğinde, adı buraya gelecek.