Sorumlu ifşa politikası
Güvenlik işi yapan bir şirketin de açığı olabilir. Bulduysanız önce bize söyleyin; hızlı yanıt verir, düzeltir ve emeğinizi anarız.
Son güncelleme Sürüm 1.0Taslak, hukuki inceleme bekliyor
Bir açık mı buldunuz?
Bildiriminizi PGP ile şifreleyerek gönderin. İki iş günü içinde bir insan yanıt verir.
PGP · 4F2A 9C1E 77B3 0D5A 2B61 E0C4 9A8D 13F7 5C2E 04B9
Bu sayfada
Nasıl bildirilir
Bildiriminizi guvenlik@noroxi.com adresine gönderin. Hassas ayrıntılar içeriyorsa yukarıdaki parmak izine sahip PGP anahtarımızla şifreleyin. Bildiriminizde şunlar olsun:
- Etkilenen adres, uç nokta ya da bileşen,
- Açığın türü ve olası etkisi,
- Doğrulayabilmemiz için yeniden üretme adımları ve varsa ekran görüntüsü,
- Size nasıl ulaşacağımız ve teşekkür listesinde hangi adla anılmak istediğiniz.
Türkçe ya da İngilizce yazabilirsiniz. Anonim bildirimleri de kabul ederiz; ancak o durumda size geri dönüş yapamayabiliriz.
Kapsam
Kapsamda
- noroxi.com ve tüm alt alan adları
- Müşteri rapor portalı
- Bu sitedeki formlar, CVE takibi ve asistan
Kapsam dışında
- Hizmet engelleme (DoS/DDoS) ve yük testleri,
- Çalışanlarımıza yönelik sosyal mühendislik ve oltalama, fiziksel erişim denemeleri,
- Kullandığımız üçüncü taraf hizmetler (bunları doğrudan ilgili şirkete bildirin),
- Sömürülebilir bir etkisi gösterilmemiş otomatik tarayıcı çıktıları,
- Tek başına etkisi olmayan bulgular: eksik güvenlik başlıkları, SPF/DMARC yapılandırması, hassas işlem içermeyen sayfalarda clickjacking, oturum gerektirmeyen formlarda istek sınırı eksikliği.
Emin değilseniz test etmeden önce sorun; kapsamı birlikte netleştiririz.
Test kuralları
Müşterilerimize uyguladığımız kuralları sizden de bekliyoruz:
- Açığı göstermeye yetecek en az işlemi yapın; kişisel veriye eriştiğinizde durun ve bize bildirin.
- Başkasının hesabına ya da verisine erişmeyin; test için kendi hesaplarınızı kullanın.
- Veri silmeyin, değiştirmeyin, sistemde kalıcı erişim bırakmayın.
- Hizmetin işleyişini bozacak ya da yavaşlatacak testlerden kaçının.
- Açık düzeltilene kadar bulguyu kimseyle paylaşmayın.
- Bulgu karşılığında ödeme ya da başka bir şart öne sürmeyin.
Hukuki güvence
Bu politikaya iyi niyetle uyarak yaptığınız araştırmayı yetkili kabul ederiz. Böyle bir araştırma nedeniyle size karşı hukuki süreç başlatmaz, şikâyette bulunmayız. Üçüncü bir taraf sizin hakkınızda işlem başlatırsa, bu politikaya uyduğunuzu açıkça beyan ederiz.
Kurallardan birini yanlışlıkla aştığınızı fark ederseniz durun ve bize hemen yazın. Açık iletişim kuran araştırmacılara karşı iyi niyetle hareket ederiz.
Süreç ve süreler
- 01İlk yanıt2 iş günü
Bildiriminizi aldığımızı ve kimin ilgilendiğini yazarız.
- 02Doğrulama5 iş günü
Açığı doğrular, önem derecesini CVSS ile belirleyip sizinle paylaşırız.
- 03Düzeltme7–90 gün
Kritik: 7 gün. Yüksek: 30 gün. Orta ve düşük: 90 gün. Gecikirse nedenini söyleriz.
- 04KapanışDüzeltme sonrası
Düzeltmeyi doğrulamanız için size haber veririz; isterseniz birlikte yayımlarız.
Süreç boyunca en az iki haftada bir durum güncellemesi alırsınız; sessiz kalmayız.
Teşekkür
Şu an para ödüllü bir hata ödül programımız yok; olduğunda burada duyuracağız. Doğrulanan her bildirim için, onay verirseniz adınızı aşağıdaki listeye ekler ve isterseniz bir teşekkür mektubu yazarız.
Liste henüz boş.
İlk doğrulanan bildirimle açılacak.
Bizim bulduğumuz açıklar
Araştırmalarımızda ya da müşteri testlerinde üçüncü taraf bir üründe açık bulduğumuzda koordineli ifşa uygularız.
Yayınlarımızda çalışan exploit kodu ya da adım adım saldırı talimatı bulunmaz; tespit ve çözüme odaklanırız. Ayrıntılar için CVE yayın ilkelerimize bakın. Bir CVE analizine katkıda bulunmak isterseniz katkı formunu kullanın.
security.txt
İletişim bilgilerimiz RFC 9116 standardındaki /.well-known/security.txt dosyasında da yayımlanır; otomatik araçlar bizi oradan bulabilir.
Contact: mailto:guvenlik@noroxi.comExpires: 2027-09-27T00:00:00.000ZPolicy: https://noroxi.com/responsible-disclosureAcknowledgments: https://noroxi.com/responsible-disclosure#thanksPreferred-Languages: tr, enCanonical: https://noroxi.com/.well-known/security.txtBildirim gönder
Şablon, ihtiyacımız olan başlıkları hazır getirir.
Şablonla e-posta açE-posta
guvenlik@noroxi.com
PGP parmak izi
9A8D 13F7 5C2E 04B9
- 2 iş günü
- ilk yanıt
- 2 hafta
- güncelleme
- 7 gün
- kritik düzeltme