Güvenlik

Sorumlu açıklama
politikası

Colitu'da bir güvenlik açığı bulduysanız bize bildirin. Bu sayfa nasıl bildireceğinizi ve karşılığında bizden ne bekleyebileceğinizi anlatır.

Nasıl bildirirsiniz

Açığı e-posta ile bildirin: security@colitu.com. Açığı herkese açık bir yerde, destek biletinde veya sosyal medyada paylaşmayın.

Lütfen bildirime şunları ekleyin:

  • Etkilenen yer: alan adı, uygulama ve sürüm numarası ya da sunucu adresi.
  • Sorunun kısa açıklaması ve olası etkisi.
  • Yeniden üretme adımları; mümkünse kavram kanıtı (ekran görüntüsü, istek ve yanıt örneği).
  • Size nasıl ulaşabileceğimiz ve adınızın teşekkür listesinde anılmasını isteyip istemediğiniz.

Daha güvenli bir iletişim yoluna ihtiyacınız varsa ilk e-postada belirtin; birlikte bir yol buluruz.

Kapsam

Aşağıdakilerde bulunan güvenlik açıkları kapsamdadır:

  • colitu.com ve tüm alt alan adları
  • api.colitu.com (uygulamaların kullandığı API)
  • Windows, Linux, Android ve iOS uygulamaları
  • Tarayıcı eklentisi
  • VPN sunucularının herkese açık hizmetleri (bağlantı portları, kontrol noktaları ve sunucularda internete açık web hizmetleri)

Kapsam dışı

Şunlar için bildirim kabul etmiyoruz:

  • Hizmet engelleme (DoS) ve yük testleri
  • Sosyal mühendislik (çalışanlara veya kullanıcılara yönelik oltalama dahil)
  • Fiziksel saldırılar
  • Spam ve istenmeyen e-posta
  • Üçüncü taraf hizmetlerdeki bulgular (barındırma, ödeme ve e-posta sağlayıcıları gibi)
  • Etkisi gösterilmemiş otomatik tarayıcı çıktıları
  • İstek sınırı (rate limit) eksikliği gibi tek başına etkisi olmayan bulgular

Kurallar

  • Sorunu kanıtlamak için gerekenin ötesinde veriye erişmeyin; veri indirmeyin, değiştirmeyin veya silmeyin.
  • Başka kullanıcıların hesaplarına erişmeyin. Denemeler için kendi hesabınızı kullanın.
  • Hizmeti aksatacak yoğunlukta istek göndermeyin.
  • Düzeltebilmemiz için bize 90 gün tanıyın. Bu süre dolmadan veya biz onay vermeden ayrıntıları yayımlamayın.
  • Bulduğunuz açığı pazarlık veya baskı aracı olarak kullanmayın.

Güvenli liman

Bu kurallara uyarak iyi niyetle yaptığınız araştırmayı yetkili sayarız. COLITU LIMITED, bu kurallar içinde kalan araştırmalar nedeniyle size karşı hukuki işlem başlatmaz. Kuralların dışına çıkan eylemler bu taahhüdün kapsamında değildir.

Yanıt süreleri

Bildirimin alındığının onayı
3 iş günü
İlk değerlendirme (önem derecesi ve kapsam)
10 iş günü
Düzeltme hedefi: kritik
7 gün
Düzeltme hedefi: yüksek
30 gün
Düzeltme hedefi: orta
90 gün

Süreler hedeftir. Karmaşık bir sorunda süreyi uzatmamız gerekirse sizi nedenleriyle birlikte bilgilendiririz.

Ödül ve teşekkür

Şu anda ücretli ödül (bug bounty) vermiyoruz. Düzeltilen geçerli bildirimler için, izninizle adınızı veya takma adınızı aşağıdaki teşekkür listesinde yayımlarız.

Teşekkürler

Henüz kayıt yok.

Bir açık mı buldunuz?

Gizlilik ve güvenlik mimarimiz hakkında daha fazlası için güvenlik teknik belgesine bakın. Güvenlik teknik belgesi →

security@colitu.com

COLITU LIMITED · 128 City Road, London EC1V 2NX · security.txt