İçeriğe atla
Noroxi

Sorumlu ifşa politikası

Güvenlik işi yapan bir şirketin de açığı olabilir. Bulduysanız önce bize söyleyin; hızlı yanıt verir, düzeltir ve emeğinizi anarız.

Son güncelleme Sürüm 1.0Taslak, hukuki inceleme bekliyor

Bir açık mı buldunuz?

Bildiriminizi PGP ile şifreleyerek gönderin. İki iş günü içinde bir insan yanıt verir.

PGP · 4F2A 9C1E 77B3 0D5A 2B61 E0C4 9A8D 13F7 5C2E 04B9

Bu sayfada
  1. 01Nasıl bildirilir
  2. 02Kapsam
  3. 03Test kuralları
  4. 04Hukuki güvence
  5. 05Süreç ve süreler
  6. 06Teşekkür
  7. 07Bizim bulduğumuz açıklar
  8. 08security.txt

Nasıl bildirilir

Bildiriminizi guvenlik@noroxi.com adresine gönderin. Hassas ayrıntılar içeriyorsa yukarıdaki parmak izine sahip PGP anahtarımızla şifreleyin. Bildiriminizde şunlar olsun:

  • Etkilenen adres, uç nokta ya da bileşen,
  • Açığın türü ve olası etkisi,
  • Doğrulayabilmemiz için yeniden üretme adımları ve varsa ekran görüntüsü,
  • Size nasıl ulaşacağımız ve teşekkür listesinde hangi adla anılmak istediğiniz.

Türkçe ya da İngilizce yazabilirsiniz. Anonim bildirimleri de kabul ederiz; ancak o durumda size geri dönüş yapamayabiliriz.

Kapsam

Kapsamda

  • noroxi.com ve tüm alt alan adları
  • Müşteri rapor portalı
  • Bu sitedeki formlar, CVE takibi ve asistan

Kapsam dışında

  • Hizmet engelleme (DoS/DDoS) ve yük testleri,
  • Çalışanlarımıza yönelik sosyal mühendislik ve oltalama, fiziksel erişim denemeleri,
  • Kullandığımız üçüncü taraf hizmetler (bunları doğrudan ilgili şirkete bildirin),
  • Sömürülebilir bir etkisi gösterilmemiş otomatik tarayıcı çıktıları,
  • Tek başına etkisi olmayan bulgular: eksik güvenlik başlıkları, SPF/DMARC yapılandırması, hassas işlem içermeyen sayfalarda clickjacking, oturum gerektirmeyen formlarda istek sınırı eksikliği.

Emin değilseniz test etmeden önce sorun; kapsamı birlikte netleştiririz.

Test kuralları

Müşterilerimize uyguladığımız kuralları sizden de bekliyoruz:

  • Açığı göstermeye yetecek en az işlemi yapın; kişisel veriye eriştiğinizde durun ve bize bildirin.
  • Başkasının hesabına ya da verisine erişmeyin; test için kendi hesaplarınızı kullanın.
  • Veri silmeyin, değiştirmeyin, sistemde kalıcı erişim bırakmayın.
  • Hizmetin işleyişini bozacak ya da yavaşlatacak testlerden kaçının.
  • Açık düzeltilene kadar bulguyu kimseyle paylaşmayın.
  • Bulgu karşılığında ödeme ya da başka bir şart öne sürmeyin.

Hukuki güvence

Bu politikaya iyi niyetle uyarak yaptığınız araştırmayı yetkili kabul ederiz. Böyle bir araştırma nedeniyle size karşı hukuki süreç başlatmaz, şikâyette bulunmayız. Üçüncü bir taraf sizin hakkınızda işlem başlatırsa, bu politikaya uyduğunuzu açıkça beyan ederiz.

Kurallardan birini yanlışlıkla aştığınızı fark ederseniz durun ve bize hemen yazın. Açık iletişim kuran araştırmacılara karşı iyi niyetle hareket ederiz.

Süreç ve süreler

  1. 01
    İlk yanıt2 iş günü

    Bildiriminizi aldığımızı ve kimin ilgilendiğini yazarız.

  2. 02
    Doğrulama5 iş günü

    Açığı doğrular, önem derecesini CVSS ile belirleyip sizinle paylaşırız.

  3. 03
    Düzeltme7–90 gün

    Kritik: 7 gün. Yüksek: 30 gün. Orta ve düşük: 90 gün. Gecikirse nedenini söyleriz.

  4. 04
    KapanışDüzeltme sonrası

    Düzeltmeyi doğrulamanız için size haber veririz; isterseniz birlikte yayımlarız.

Süreç boyunca en az iki haftada bir durum güncellemesi alırsınız; sessiz kalmayız.

Teşekkür

Şu an para ödüllü bir hata ödül programımız yok; olduğunda burada duyuracağız. Doğrulanan her bildirim için, onay verirseniz adınızı aşağıdaki listeye ekler ve isterseniz bir teşekkür mektubu yazarız.

Liste henüz boş.

İlk doğrulanan bildirimle açılacak.

Bizim bulduğumuz açıklar

Araştırmalarımızda ya da müşteri testlerinde üçüncü taraf bir üründe açık bulduğumuzda koordineli ifşa uygularız.

BildirimÜreticiye güvenli bir kanaldan teknik ayrıntılarla bildiririz. Müşteri testinde bulunduysa önce müşterinin onayını alırız.Doğrulamadan sonra
SüreÜreticiye düzeltme için 90 gün tanırız. Açık sahada aktif sömürülüyorsa bu süre 7 güne iner.90 gün
UzatmaÜretici çalışıyor ve iletişimde kalıyorsa süreyi makul ölçüde uzatırız.Gerekirse
YayınYama çıktıktan sonra CVE kaydı ve Türkçe analiz yayımlarız.Yamadan sonra
Yanıt yoksaÜreticiye 3 kez ulaşamazsak USOM ya da CERT/CC üzerinden koordinasyon isteriz.30 gün

Yayınlarımızda çalışan exploit kodu ya da adım adım saldırı talimatı bulunmaz; tespit ve çözüme odaklanırız. Ayrıntılar için CVE yayın ilkelerimize bakın. Bir CVE analizine katkıda bulunmak isterseniz katkı formunu kullanın.

security.txt

İletişim bilgilerimiz RFC 9116 standardındaki /.well-known/security.txt dosyasında da yayımlanır; otomatik araçlar bizi oradan bulabilir.

/.well-known/security.txttext
Contact: mailto:guvenlik@noroxi.comExpires: 2027-09-27T00:00:00.000ZPolicy: https://noroxi.com/responsible-disclosureAcknowledgments: https://noroxi.com/responsible-disclosure#thanksPreferred-Languages: tr, enCanonical: https://noroxi.com/.well-known/security.txt

Bildirim gönder

Şablon, ihtiyacımız olan başlıkları hazır getirir.

Şablonla e-posta aç

E-posta

guvenlik@noroxi.com

PGP parmak izi

9A8D 13F7 5C2E 04B9

2 iş günü
ilk yanıt
2 hafta
güncelleme
7 gün
kritik düzeltme