Yürürlük tarihi: 10 Eylül 2026 · Sürüm 1.0
Siber güvenlik hizmeti veren bir firma olarak kendi altyapımızın da denetlenebilir olmasını bekliyoruz. Aşağıdaki kurallar, bir araştırmacının bize açık bildirirken hangi zeminde durduğunu belirsizlik bırakmadan ortaya koymak için yazılmıştır.
1. Kapsam
Bu politika aşağıdaki varlıkları kapsar:
ongsec.comve tüm alt alan adları- ONGSEC tarafından geliştirilen ürünler: MonPulse, FilePhantom, PASI, Forensica, Onmetry, Denetchi
- Bu ürünlerin dağıtım paketleri, kurulum betikleri ve genel erişime açık API uç noktaları
- ONGSEC adına işletilen kurumsal e-posta ve DNS yapılandırması
2. Kapsam dışı
Aşağıdakiler bu politikanın dışındadır ve test edilmemelidir:
- Müşteri sistemleri. Bir ONGSEC müşterisine ait olduğunu düşündüğünüz sistemler bize ait değildir; onlar üzerinde test yapma yetkimiz yoktur, size de veremeyiz. Bu durumda 8. bölümü okuyun.
- Hizmet dışı bırakma (DoS/DDoS), hacim testi, kaba kuvvet ve parola püskürtme denemeleri
- Çalışanlarımıza veya müşterilerimize yönelik sosyal mühendislik, oltalama, fiziksel erişim denemeleri
- Üçüncü taraf hizmetlerdeki açıklar (barındırma sağlayıcısı, CDN, e-posta sağlayıcısı) — bunları doğrudan ilgili sağlayıcıya bildirin
- Sömürülebilirliği gösterilmemiş, yalnızca tarayıcı eklentisi veya otomatik tarayıcı çıktısı olan raporlar: eksik güvenlik başlığı,
SPF/DMARCöneri farkları, TLS şifre takımı tercihleri, sürüm ifşası, açık yönlendirme (etki gösterilmedikçe) - Kullanıcı etkileşimi gerektiren, gerçekçi olmayan senaryolar (kurbanın kendi tarayıcı konsoluna kod yapıştırması gibi)
- Bize ulaşmadan önce kamuya açıklanmış veya üçüncü tarafa satılmış bulgular
3. Güvenli liman
Bu politikaya uyarak yapılan araştırmayı yetkili erişim sayarız. Kurallara uyduğunuz sürece:
- Hakkınızda 5651 sayılı Kanun, 5237 sayılı Türk Ceza Kanunu’nun bilişim suçlarına ilişkin hükümleri veya sözleşmeye dayalı bir gerekçeyle hukuki veya cezai süreç başlatmayız.
- Bir üçüncü taraf sizin hakkınızda işlem başlatırsa, çalışmanızın bu politikaya uygun olduğunu yazılı olarak beyan ederiz.
- İyi niyetle yapılmış ancak sınırı kazara aşmış bir hareketi ihlal saymayız; önemli olan durup bize haber vermenizdir.
Güvenli liman şu koşullara bağlıdır:
- Erişilen veriyi açığı kanıtlamaya yetecek en az miktarla sınırlarsınız; kişisel veriye ulaşırsanız orada durur, kopyalamaz, indirmez, üçüncü kişiyle paylaşmazsınız.
- Veriyi silmez, değiştirmez, şifrelemez; hizmeti bozmaz, arka kapı bırakmazsınız.
- Bulguyu bize bildirmeden önce kamuya açıklamaz, satmaz veya pazarlık konusu yapmazsınız.
- Testleriniz yalnızca kendi hesaplarınız ve kendi verinizle sınırlı kalır.
- Yürürlükteki mevzuata ve ambargo/yaptırım kurallarına uyarsınız.
Emin olmadığınız bir test için önceden sorun: security@ongsec.com. Sormak, sonradan tartışmaktan iyidir.
4. Bildirim nasıl yapılır
Bildirimlerinizi security@ongsec.com adresine gönderin. Hassas ayrıntı içeren raporları PGP ile şifreleyin; anahtarımız ve parmak izi bu sayfanın yanındaki kutuda ve security.txt dosyasındadır.
Raporunuzda şunları bekliyoruz:
- Etkilenen URL, ana makine adı veya bileşen ve sürüm
- Açığın türü ve kısa teknik açıklaması
- Adım adım yeniden üretim: istek/yanıt örnekleri, kavram kanıtı, ekran görüntüsü veya kısa video
- Test ettiğiniz tarih ve saat (saat dilimiyle) ile kullandığınız kaynak IP adresi — kayıtlarımızda sizi zararlı trafikten ayırabilmemiz için
- Etki değerlendirmesi: bir saldırgan bununla ne yapabilir
- Varsa önerdiğiniz düzeltme
- Teşekkür sayfasında görünmek istiyorsanız kullanılmasını istediğiniz ad veya takma ad
Türkçe veya İngilizce yazabilirsiniz.
5. Size ne söz veriyoruz
| Aşama | Süre |
|---|---|
| Bildirimin alındığının teyidi | 2 iş günü içinde |
| İlk teknik değerlendirme ve önem derecesi | 5 iş günü içinde |
| Düzeltme planı ve tahmini takvim | 10 iş günü içinde |
| Süreç boyunca durum bilgisi | en az 14 günde bir |
Bir bildirimi geçersiz sayarsak gerekçesini yazarız; “kapsam dışı” deyip kapatmayız. Değerlendirmemize katılmıyorsanız itiraz edebilirsiniz, ikinci bir gözle bakarız.
6. Düzeltme hedefleri
Önem derecesini CVSS v3.1 taban puanı ve gerçek istismar edilebilirliği birlikte değerlendirerek belirleriz.
| Derece | CVSS | Düzeltme hedefi |
|---|---|---|
| Kritik | 9.0 – 10.0 | 7 gün |
| Yüksek | 7.0 – 8.9 | 30 gün |
| Orta | 4.0 – 6.9 | 90 gün |
| Düşük | 0.1 – 3.9 | Sonraki planlı sürüm |
Kritik bir açık için geçici azaltıcı önlemi hedeften beklemeden, aynı gün içinde devreye almaya çalışırız.
7. Açıklama takvimi
Eş güdümlü açıklamayı benimsiyoruz. Düzeltme yayımlandıktan sonra bulguyu birlikte açıklamaktan memnuniyet duyarız; adınız, isterseniz, teşekkür sayfamızda yer alır.
- 90 gün. Bildirimden itibaren 90 gün geçtiğinde, düzeltme yayımlanmış olsun olmasın bulguyu açıklamakta serbestsiniz. Bu süreyi bir sessizlik yükümlülüğü değil, üst sınır sayıyoruz.
- Düzeltme daha erken yayımlanırsa, yayımdan 7 gün sonra açıklayabilirsiniz.
- Açık aktif olarak istismar ediliyorsa süreyi birlikte kısaltırız.
- Karmaşık bir mimari değişiklik gerekiyorsa ek süre isteyebiliriz; bu bir talep olur, dayatma değil, gerekçesiyle birlikte gelir.
Kendi ürünlerimizi etkileyen açıklar için CVE numarası talep eder ve bulan araştırmacıyı kayıtta belirtiriz. Türkiye’deki kritik altyapıyı ilgilendiren bulgularda USOM (TR-CERT) ile eş güdüm sağlarız.
8. Müşteri sistemlerinde bulduğunuz açıklar
Bir ONGSEC müşterisine ait sistemde açık bulduysanız teknik ayrıntı göndermeyin. Bize yalnızca hangi kurumla ilgili olduğunu yazın; sizi doğru muhataba yönlendirir, gerekirse aracılık ederiz. Müşteri sistemleri üzerinde size yetki verme hakkımız yoktur ve bu politikanın güvenli liman hükmü oralarda geçerli değildir.
9. Ödül
Şu an için parasal ödül programımız yok; bu değişirse bu sayfada duyururuz. Geçerli her bildirim için sunduklarımız:
- Teşekkür sayfamızda ad veya takma adınızla anılma
- Talep hâlinde, bulgunun niteliğini anlatan imzalı teşekkür yazısı (özgeçmiş ve CVE başvurularında kullanılabilir)
- Kendi ürünlerimizle ilgili bulgularda CVE kaydında araştırmacı olarak belirtilme
- ONGSEC Akademi eğitimlerine ücretsiz katılım hakkı
10. Kişisel veriler
Bildirim sırasında ilettiğiniz iletişim bilgileri yalnızca sürecin yürütülmesi ve teşekkür kaydı için işlenir; ayrıntı KVKK Aydınlatma Metni’ndedir. Takma adla bildirim yapabilirsiniz. Bir açık nedeniyle kişisel veriye eriştiyseniz bunu raporda belirtin — bu, KVKK kapsamındaki bildirim yükümlülüğümüzü doğru zamanda yerine getirebilmemiz için gereklidir.
11. Makine tarafından okunabilir bilgi
RFC 9116 uyarınca /.well-known/security.txt dosyasını yayımlıyoruz. Dosya, aşağıdaki anahtarla PGP imzalıdır; imzayı doğrulayarak içeriğin bize ait olduğundan emin olabilirsiniz.
curl -s https://www.ongsec.com/.well-known/pgp-key.txt | gpg --import
curl -s https://www.ongsec.com/.well-known/security.txt | gpg --verify
Parmak izi: 6835 A816 CE74 7FEC 9D7D 6E1F B54E 4315 AEBE 1BA4
Bu politika, bildirimde bulunan araştırmacıya verilen bir taahhüttür; ONGSEC bunu tek taraflı olarak geriye dönük şekilde daraltmaz. Metnin güncellenmesi hâlinde sürüm numarası ve tarih değişir, önceki sürüm talep üzerine paylaşılır.