Drawoble · Güvenlik Açığı Bildirimi
Güvenlik Politikası
Güvenlik araştırmacılarından gelen bildirimleri memnuniyetle karşılıyoruz. Bu sayfa neyin kapsam içinde olduğunu, bir güvenlik açığını nasıl bildireceğinizi, bizden ne bekleyebileceğinizi ve iyi niyetli araştırmayı koruyan güvenli liman şartlarını açıklar.
1. Nasıl bildirilir
Güvenlik açığı bildirimlerinizi security@drawoble.com adresine gönderin. Lütfen güvenlik sorunlarını herkese açık kanallar, sosyal medya veya genel destek adresi üzerinden bildirmeyin.
Faydalı bir bildirim şunları içerir:
- sorunun ve güvenlik etkisinin açık bir tarifi;
- sorunu yeniden üretmek için adım adım talimatlar;
- etkilenen URL, uç nokta veya bileşen;
- testinizin tarihi ve saati (saat dilimiyle birlikte);
- kullandığınız hesap bilgileri — lütfen yalnızca kendi hesabınızla test edin.
Sorunu göstermek için gerekenden fazlasıyla istismar edilebilirliği kanıtlamanıza gerek yoktur. Tek bir ekran görüntüsü veya kısa bir kavram kanıtı yeterlidir; bunun gerektirdiğinden daha fazla veriyi çekmeyin, değiştirmeyin veya saklamayın.
2. Kapsam
Kapsam içi
app.drawoble.com— barındırılan uygulama;drawoble.com— herkese açık web sitesi;-
*.supabase.coüzerindeki Drawoble arka uç projesi — ancak yalnızca bulgunun bizim tarafımızdaki bir yapılandırma hatası olduğu durumlarda (örneğin kendi verimiz üzerindeki bozuk bir erişim denetimi kuralı), sağlayıcının kendi platformundaki bir açık değil.
Kapsam dışı
- sağlayıcılarımızın kendi altyapısı — Cloudflare, Supabase, Hetzner, Resend ve Sentry — bunlar doğrudan ilgili sağlayıcıya bildirilmelidir;
- personelimize, kullanıcılarımıza veya sağlayıcılarımıza yönelik sosyal mühendislik ve her türlü fiziksel saldırı;
- hizmet dışı bırakma (DoS), hacimsel, kaba kuvvet veya hız sınırı zorlama testleri;
- gösterilmiş, istismar edilebilir bir etkisi olmayan otomatik tarayıcı çıktıları;
- somut bir istismar yolu bulunmayan, eksik "en iyi uygulama" sertleştirme başlıkları veya yapılandırmaları;
-
İçerik Güvenliği Politikası'nın
'unsafe-eval'izni verdiği bildirimleri — bu, WebGL çizim motorumuzun bilinçli ve belgelenmiş bir gereksinimidir, bir gözden kaçırma değildir; - hâlihazırda ele geçirilmiş bir cihaz, köklendirilmiş veya kırılmış bir ortam ya da fiziksel olarak mevcut bir saldırgan gerektiren açıklar.
3. Bizden ne bekleyebilirsiniz
Küçük bir ekibiz ve güvenliği ciddiye alıyoruz. Bu politika kapsamında iyi niyetle bildirimde bulunduğunuzda şunları taahhüt ederiz:
- bildiriminizi 72 saat içinde teyit etmek;
- inceleme ve çözüm süreci boyunca sizi elimizden gelen ölçüde bilgilendirmek;
- kamuya açıklamayı sizinle eşgüdümlü yürütmek ve düzeltme için zaman tanımak amacıyla kamuya açıklamayı 90 güne kadar ertelemenizi rica etmek.
4. Güvenli liman
Araştırmanız sırasında bu politikaya uymak için iyi niyetli bir çaba gösterirseniz, araştırmanızı yetkilendirilmiş sayarız. Bununla ilgili olarak size karşı yasal işlem başlatmaz veya desteklemez, konuyu kolluk kuvvetlerine bildirmeyiz. Bu politikaya uygun bir faaliyetiniz nedeniyle üçüncü bir taraf size karşı talepte bulunursa, faaliyetinizin yetkilendirilmiş olduğunu beyan ederiz.
Güvenli liman kapsamında kalmak için şunları yapmalısınız:
- yalnızca kendi test hesabınıza ait verilere erişmek ve bir açığı gösterebildiğiniz anda durmak;
- sorunu kanıtlamak için gereken asgari düzeyin ötesinde veriyi asla çekmemek, değiştirmemek veya yok etmemek;
- başka bir kişinin kişisel verisine asla erişmemek, indirmemek veya saklamamak;
- hizmeti veya diğer kullanıcıların deneyimini bozan, kesintiye uğratan ya da zarar veren her türlü eylemden kaçınmak;
- test sırasında eriştiğiniz verileri, bildiriminiz gönderildikten sonra ve talebimiz üzerine silmek;
- kamuya açıklamadan önce bize makul bir düzeltme süresi tanımak.
İyi niyetli araştırmanın ötesine geçen faaliyetler — şantaj, veri hırsızlığı, hizmet kesintisi veya diğer kullanıcıların verilerine erişim — yetkilendirilmiş değildir ve bu politika tarafından korunmaz.
5. Ödüller
Drawoble şu anda ücretli bir ödül (bug bounty) programı yürütmemektedir. Özel beta sürecinde geçerli bildirimleri, onayınızla ve seçtiğiniz isim ya da takma adla, güvenlik onur listemizde anarak takdir ederiz. Nakit ödül beklentisiyle vakit harcamanız yerine, böyle bir ödülün bulunmadığını dürüstçe belirtmeyi tercih ederiz.
6. Diğer iletişim adresleri
Güvenlik açıkları için security@drawoble.com adresini kullanın. İçerik kötüye kullanımı, telif hakkı kaldırma talebi veya spam için abuse@drawoble.com adresini kullanın. Güvenlik konuları için lütfen genel kullanıcı destek adreslerini kullanmayın.
7. Geçerli hükümler
Bu politika Türkiye Cumhuriyeti kanunlarına tabidir. Türkçe ve İngilizce olarak yayımlanmıştır; iki dildeki metinler arasında herhangi bir çelişki olması hâlinde Türkçe metin esas alınır.