Güvenlik
Güvenlik sorunlarını nasıl bildireceğin, neyin kapsamda olduğu ve iyi niyet güvencesinin nasıl işlediği.
Güvenlik açığı bildirmek
TEBHOS'ta bir güvenlik açığı bulursan [email protected] adresine yaz ve konu satırına "Güvenlik" ekle. Lütfen açığı kamuya açık bir yerde (sunucular, sosyal medya, herkese açık issue) paylaşmadan önce bize ulaş.
İyi bir raporda şunlar bulunur: açık bir başlık, etkilenen alan, etkinin ne olduğu ve yeniden üretme adımları. Ekran görüntüleri, istek/yanıt örnekleri ve ortam bilgileri işimizi hızlandırır. Mümkün olduğunca test hesapları kullan; gerçek kullanıcıların verilerini ve oturum anahtarlarını zorunlu olmadıkça rapora koyma.
Raporun, TEBHOS'un canlı hizmetlerine karşı etkiyi gösteren bir kavram kanıtı içermelidir. Yalnızca kod okuma veya yerel kurulum üzerinde yapılan gözlemler raporu destekleyebilir; ama tek başına yeterli değildir.
Kapsam
Kapsamda: tebhos.com ve alt alan adları (cdn.tebhos.com, livekit.tebhos.com, gateway.tebhos.com, test.tebhos.com dahil), TEBHOS masaüstü uygulaması ve doğrudan yönettiğimiz altyapı. TEBHOS özelliklerinin yetkisiz erişime, kalıcılığa veya veri ifşasına imkân verecek şekilde kötüye kullanılması da kapsamdadır.
Kapsam dışı:
- kontrolümüzde olmayan üçüncü taraf hizmetler ve altyapılar
- fiziksel güvenlik, sosyal mühendislik ve oltalama
- DoS, sel (flood), kaynak tüketimi ve gürültülü tarama — birkaç istekle kanıtlanabilen uygulama katmanı DoS bildirilebilir, yeter ki ölçekli sömürülmesin
- arayüz hataları, özellik istekleri ve destek konuları
- gerçekçi bir saldırı yolu olmayan teorik bulgular (ör. eksik "best practice" başlıkları)
İyi niyet güvencesi
Bu politikaya uyan iyi niyetli araştırma yetkilendirilmiştir. Politikaya uygun, iyi niyetli güvenlik araştırması nedeniyle sana hukuki yol izlemeyiz. Üçüncü bir taraf böyle bir araştırma nedeniyle sana karşı harekete geçerse, araştırmanın bu politika kapsamında yetkili olduğunu açıkça belirtiriz.
Bu güvence; şantajı, kullanıcılara kasıtlı zararı, hizmeti bozmayı veya veri imhasını kapsamaz. Bir testin kapsamda olup olmadığından emin değilsen önce sor.
Test kuralları
- Yalnızca kendi hesapların, sunucuların ve verilerinle (veya izin aldıklarınla) test yap.
- Başkalarının verisine erişme, verileri değiştirme veya silme. Yanlışlıkla başkasının verisine ulaşırsan dur, saklama ve bize haber ver.
- Hizmeti yavaşlatma; test dışındaki kullanıcılara mesaj atma; veri kazıma, sel veya kaba kuvvet deneme.
- Bir test gerçek bildirimleri veya ödemeleri tetikleyebilecekse önce bize sor.
- Test bittiğinde elindeki kullanıcı verilerini sil ve hukuka uy.
Sonrasında ne olur
Sana birkaç gün içinde dönmeyi hedefleriz. Önem derecesi gerçek etkiye göre değerlendirilir: kim etkileniyor, hangi veri risk altında, sömürülmesi ne kadar kolay. Sorun ne kadar ciddiyse o kadar hızlı hareket ederiz.
Aynı açığı birden fazla kişi bildirirse, ilk net rapor sahibine itibar edilir. Bir bulguyu yeniden üretemezsek, raporu kapatmadan önce ek ayrıntı isteriz.
Açıklama (disclosure)
Sorunu doğrulayıp düzeltene kadar — genellikle en fazla 90 gün — kamuya açıklamayı beklemeni rica ederiz. Düzeltme daha uzun sürerse seni süreçte tutar ve birlikte bir takvim belirleriz; süresiz sessizlik istemeyiz. Bir duyuru yayımlarsak, istersen adınla teşekkür eder ve zamanlamayı seninle koordine ederiz.
Teşekkür
Geçerli raporlar için şu an maddi bir ödül programımız yok — TEBHOS küçük bir ekip tarafından geliştiriliyor ve bunu dürüstçe söylüyoruz. Geçerli rapor sahiplerine, onay verirlerse adlarını anarak kamuya açık teşekkür ederiz. Değerlendirmede kalabilmek için raporunu gizli tut, bu politikaya uy ve açığı göstermek için gerekenin ötesinde kullanma.
security.txt
Bu politika makine tarafından okunabilir biçimde /.well-known/security.txt adresinde de yayımlanır (RFC 9116).
İletişim
Güvenlik ve diğer her şey için: [email protected]
TEBHOS'u güvenli tutmaya yardım ettiğin için teşekkürler.