Nasıl bildirirsiniz
Açığı e-posta ile bildirin: security@colitu.com. Açığı herkese açık bir yerde, destek biletinde veya sosyal medyada paylaşmayın.
Lütfen bildirime şunları ekleyin:
- Etkilenen yer: alan adı, uygulama ve sürüm numarası ya da sunucu adresi.
- Sorunun kısa açıklaması ve olası etkisi.
- Yeniden üretme adımları; mümkünse kavram kanıtı (ekran görüntüsü, istek ve yanıt örneği).
- Size nasıl ulaşabileceğimiz ve adınızın teşekkür listesinde anılmasını isteyip istemediğiniz.
Daha güvenli bir iletişim yoluna ihtiyacınız varsa ilk e-postada belirtin; birlikte bir yol buluruz.
Kapsam
Aşağıdakilerde bulunan güvenlik açıkları kapsamdadır:
- colitu.com ve tüm alt alan adları
- api.colitu.com (uygulamaların kullandığı API)
- Windows, Linux, Android ve iOS uygulamaları
- Tarayıcı eklentisi
- VPN sunucularının herkese açık hizmetleri (bağlantı portları, kontrol noktaları ve sunucularda internete açık web hizmetleri)
Kapsam dışı
Şunlar için bildirim kabul etmiyoruz:
- Hizmet engelleme (DoS) ve yük testleri
- Sosyal mühendislik (çalışanlara veya kullanıcılara yönelik oltalama dahil)
- Fiziksel saldırılar
- Spam ve istenmeyen e-posta
- Üçüncü taraf hizmetlerdeki bulgular (barındırma, ödeme ve e-posta sağlayıcıları gibi)
- Etkisi gösterilmemiş otomatik tarayıcı çıktıları
- İstek sınırı (rate limit) eksikliği gibi tek başına etkisi olmayan bulgular
Kurallar
- Sorunu kanıtlamak için gerekenin ötesinde veriye erişmeyin; veri indirmeyin, değiştirmeyin veya silmeyin.
- Başka kullanıcıların hesaplarına erişmeyin. Denemeler için kendi hesabınızı kullanın.
- Hizmeti aksatacak yoğunlukta istek göndermeyin.
- Düzeltebilmemiz için bize 90 gün tanıyın. Bu süre dolmadan veya biz onay vermeden ayrıntıları yayımlamayın.
- Bulduğunuz açığı pazarlık veya baskı aracı olarak kullanmayın.
Güvenli liman
Bu kurallara uyarak iyi niyetle yaptığınız araştırmayı yetkili sayarız. COLITU LIMITED, bu kurallar içinde kalan araştırmalar nedeniyle size karşı hukuki işlem başlatmaz. Kuralların dışına çıkan eylemler bu taahhüdün kapsamında değildir.
Yanıt süreleri
- Bildirimin alındığının onayı
- 3 iş günü
- İlk değerlendirme (önem derecesi ve kapsam)
- 10 iş günü
- Düzeltme hedefi: kritik
- 7 gün
- Düzeltme hedefi: yüksek
- 30 gün
- Düzeltme hedefi: orta
- 90 gün
Süreler hedeftir. Karmaşık bir sorunda süreyi uzatmamız gerekirse sizi nedenleriyle birlikte bilgilendiririz.
Ödül ve teşekkür
Şu anda ücretli ödül (bug bounty) vermiyoruz. Düzeltilen geçerli bildirimler için, izninizle adınızı veya takma adınızı aşağıdaki teşekkür listesinde yayımlarız.
Teşekkürler
Henüz kayıt yok.
Bir açık mı buldunuz?
Gizlilik ve güvenlik mimarimiz hakkında daha fazlası için güvenlik teknik belgesine bakın. Güvenlik teknik belgesi →
COLITU LIMITED · 128 City Road, London EC1V 2NX · security.txt