Güvenlik
Güvenlik
Contellect One platformunda bir güvenlik açığını nasıl bildireceğiniz: açıklama politikamız, kapsam, güvenli liman ve koordineli açıklama taahhütlerimiz.
Contellect Technologies Inc. (“Contellect”), Contellect One platformunun ve web sitelerimizin güvenliğini ciddiye alır. Olası güvenlik açıklarını saptayan güvenlik araştırmacılarından, müşterilerden ve kamuoyundan gelen bildirimleri memnuniyetle karşılıyor, geçerli sorunları hızla doğrulamak, yeniden üretmek ve gidermek üzere sizinle birlikte çalışmayı taahhüt ediyoruz.
Bu politika, bir güvenlik açığının nasıl bildirileceğini, kapsam içinde ve dışında olanları, iyi niyetli araştırmacılara sunduğumuz korumaları ve karşılığında bizden ne bekleyebileceğinizi açıklar.
Güvenlik Açığı Bildirimi
Bir Contellect sisteminde güvenlik açığı bulduğunuza inanıyorsanız, lütfen bize security@contellect.com adresinden e-posta gönderin.
Lütfen güvenlik sorunlarını GitHub konuları, sosyal medya, destek talepleri veya genel iletişim formumuz gibi kamuya açık kanallar üzerinden bildirmeyin. Özel olarak bildirmek, sorunu istismar edilebilir hâle gelmeden düzeltme olanağı tanır.
Bildiriminizde yer alması gerekenler
Sorunu hızla doğrulamamıza ve gidermemize yardımcı olmak için lütfen aşağıdakilerden elinizde olanları mümkün olduğunca ekleyin:
- Güvenlik açığının ve türünün açık bir betimlemesi (örneğin: kimlik doğrulama atlatma, enjeksiyon, siteler arası betik çalıştırma, güvensiz erişim kontrolü veya bilgi sızdırma).
- Etkilenen varlık: tam URL, uç nokta veya bileşen ve sorunu gözlemlediğiniz ortam veya sürüm.
- Ekibimizin sorunu bağımsız olarak yeniden üretmesine yetecek ayrıntıda adım adım yeniden üretme yönergeleri. İlgili yerlerde HTTP isteklerini/yanıtlarını veya
curlkomutlarını ekleyin. - Bir kavram kanıtı: sorunu gösteren asgari bir betik, istek, ekran görüntüsü veya kısa video. Lütfen gerçek kişisel verileri maskeleyin.
- Etki: bir saldırganın neyi elde edebileceği ve hangi verilerin veya kullanıcıların etkilenebileceği.
- İsteğe bağlı ama yararlı: bir önem derecesi öz değerlendirmesi (örneğin bir CVSS v3.1 vektörü) ve önerilen giderme yöntemleri.
İngilizce yazılmış bildirimler tercih edilir.
Kapsam
Kapsam içinde
- Contellect One platformu ve API’leri.
- contellect.com ve alt alan adları dahil olmak üzere Contellect web siteleri.
- Contellect’in sahibi olduğu ve işlettiği bulut altyapısı ve hizmetleri.
Kapsam dışında
Aşağıdakiler genel olarak kapsam dışıdır ve takdir kapsamına girmez. Somut ve istismar edilebilir bir güvenlik etkisi gösteremiyorsanız lütfen bunları test etmeyin veya göndermeyin:
- Hizmet engelleme (DoS/DDoS), hacim tabanlı, kaba kuvvet veya hız sınırlama testleri ve hizmetlerimizi bozan ya da kesintiye uğratan her türlü etkinlik.
- Elle doğrulanmış ve istismar edilebilir bir etki olmaksızın otomatik tarayıcılardan gelen bulgular.
- Gösterilmiş bir etkisi olmayan eksik güvenlik başlıkları, çerez bayrakları veya diğer “en iyi uygulama” sıkılaştırmaları.
- Çalışan bir istismar kodu olmaksızın eskimiş yazılım sürümleri veya sürüm bildirimi açığa çıkması bildirimleri.
- Öz-XSS, hassas eylem içermeyen sayfalarda tıklama hırsızlığı veya olası olmayan ölçüde kullanıcı etkileşimi gerektiren sorunlar.
- Denetimimizde olmayan üçüncü taraf hizmetlerdeki, kitaplıklardaki veya bütünleşmelerdeki güvenlik açıkları; lütfen bunları sorumlu satıcıya bildirin.
- Contellect çalışanlarına, müşterilerine veya tesislerine yönelik sosyal mühendislik, kimlik avı veya fiziksel saldırılar.
- İstenmeyen ileti, içerik, SEO veya tümüyle görsel nitelikteki sorunlar.
- Yalnızca desteklenmeyen tarayıcıları etkileyen ya da yalnızca kendi hesabınızı etkileyip kullanıcılar arası etkisi olmayan sorunlar.
Bir şeyin kapsam içinde olup olmadığından emin değilseniz, önce bize e-posta gönderip sorun.
Güvenli Liman
Sorumlu ve iyi niyetli güvenlik araştırmasını destekliyoruz ve bize bildirim yaparken kendinizi güvende duymanızı istiyoruz. Araştırmanız sırasında bu politikaya uymak için iyi niyetli bir çaba gösterirseniz Contellect:
- Araştırmanızı, yürürlükteki bilgisayar sistemlerini kötüye kullanma ve bilişim suçları mevzuatı kapsamında yetkilendirilmiş sayacak ve bu politikanın kazara, iyi niyetli ihlalleri nedeniyle size karşı hukuki yola başvurmayacak veya böyle bir yolu desteklemeyecektir.
- Sorunu hızla anlamak ve çözmek için sizinle birlikte çalışacak ve dilerseniz katkınızı takdirle anacaktır.
Bu güvenli liman yalnızca Contellect’in denetimindeki hukuki taleplere uygulanır. Üçüncü tarafları bağlamaz ve hukuka aykırı olan ya da başkalarının haklarını ihlal eden etkinliğe yetki vermez. Belirli bir eylemin izinli olup olmadığından emin değilseniz, ilerlemeden önce bize sorun. Bu politika disclose.io güvenli liman çerçevesinin ilkelerini izler.
Araştırmacı Yönergeleri
Bu politikanın içinde kalmak ve güvenli limandan yararlanmak için lütfen:
- Testinizi kapsam içindeki sistemlerle sınırlı tutun.
- Bir güvenlik açığı keşfettiğiniz anda durup bildirin ve yalnızca onu göstermek için gereken asgari veriye erişin.
- Kamuya açıklamadan önce bize gidermek için makul bir olanak tanıyın.
- Güvenlik açığının ayrıntılarını, biz sorunu çözene ve sizinle açıklama konusunda anlaşana kadar gizli tutun.
Ayrıca lütfen:
- Kendinize ait olmayan verilere erişmeyin, bunları değiştirmeyin, silmeyin, depolamayın veya dışarı çıkarmayın. Kişisel veya gizli veriyle karşılaşırsanız hemen durun, kaydetmeyin ve bize bildirin.
- Hizmetlerimizi bozmayın, kesintiye uğratmayın veya aşırı yüklemeyin; herhangi bir biçimde hizmet engelleme girişiminde bulunmayın.
- Sosyal mühendislik, kimlik avı veya fiziksel izinsiz girişe başvurmayın.
- Bir düzeltme yürürlüğe girmeden ve sizinle açıklamayı eşgüdümlemeden önce sorunu kamuya açıklamayın ya da üçüncü taraflarla paylaşmayın.
- Bir güvenlik açığını açıklama karşılığında ödeme talep etmeyin.
Yanıt Taahhütlerimiz
Bu politikaya uygun olarak bir güvenlik açığı bildirdiğinizde bizden şunları bekleyebilirsiniz:
- Bildiriminizin alındığını 3 iş günü içinde teyit etmek.
- Bildirimi önceliklendirmek ve doğrulamak (geçerli ve kapsam içinde olup olmadığını teyit etmek ve önem derecesini değerlendirmek) ve tipik olarak 10 iş günü içinde bir ilk değerlendirme paylaşmak.
- Sorun çözülene kadar makul aralıklarla giderme sürecinin ilerleyişi hakkında sizi bilgilendirmek.
- Gidermeyi önem derecesine göre önceliklendirmek, kritik ve yüksek önem dereceli sorunları olabildiğince hızlı ele almak.
- Kamuya açıklamayı sizinle eşgüdümlemek. Bir düzeltme yayımlanana kadar bulguları gizli tutmanızı rica ederiz. Geçerli bildirimleri 90 gün içinde çözmeyi hedefliyoruz; bu sürenin ardından eşgüdümlü açıklama için sizinle birlikte çalışacağız. Daha fazla süreye ihtiyaç duyarsak nedenini açıklayacak ve iyi niyetle gözden geçirilmiş bir zaman çizelgesi üzerinde anlaşacağız.
Takdir
Contellect’i ve müşterilerimizi güvende tutmaya yardım eden araştırmacılara müteşekkiriz. İzniniz olursa, bir sorun çözüldükten sonra katkınızı kamuya açık olarak anmaktan mutluluk duyarız. Nasıl anılmak istediğinizi (ad veya takma ad ve isteğe bağlı bir bağlantı) bize bildirin ya da anonim kalmayı yeğliyorsanız söyleyin.
Contellect şu anda ücretli bir hata ödül programı işletmemektedir.
Şifreli Bildirimler ve security.txt
security@contellect.com adresine TLS üzerinden gönderilen e-posta bildirimlerin çoğu için yeterlidir. Bildiriminiz özellikle hassassa ve şifrelemek isterseniz bizimle iletişime geçin, size bir PGP anahtarı sağlayacağız.
RFC 9116 standardını izleyen, makine tarafından okunabilir bir security.txt dosyası /.well-known/security.txt adresinde yayımlanmaktadır.
Standartlar
Bu açıklama politikası, güvenlik açığı açıklaması ve ele alınmasına ilişkin yaygın olarak kabul gören standartlardan ve rehberlerden yararlanmaktadır; bunlar arasında ISO/IEC 29147 (güvenlik açığı açıklaması), ISO/IEC 30111 (güvenlik açığı ele alınması), RFC 9116 (security.txt), disclose.io güvenli liman çerçevesi ve OWASP güvenlik açığı açıklama rehberi yer alır.
İletişim
- Güvenlik bildirimleri: security@contellect.com
- Genel sorular: contact@contellect.com (veya iletişim formumuzu kullanın)
- Şirket: Contellect Technologies Inc.
Son güncelleme: 8 Temmuz 2026
