Uyguladığımız önlemler
- Tüm trafik TLS üzerinden taşınır.
- Parolalar Argon2id ile özetlenir; düz metin parola hiçbir yerde saklanmaz.
- Push gönderim anahtarları ve mobil sağlayıcı kimlik bilgileri AES-256-GCM ile şifreli saklanır.
- Oturum yenileme token’ları özetlenerek saklanır; yeniden kullanılan bir token tüm oturum ailesini geçersiz kılar.
- Kiracı izolasyonu her sorguda uygulanır ve otomatik testlerle sürekli doğrulanır.
- API anahtarları özet hâlinde saklanır, yalnızca üretildiği anda bir kez gösterilir ve anında iptal edilebilir.
- Girişte hız sınırı ve kademeli hesap kilitleme uygulanır; hata mesajları hesabın var olup olmadığını sızdırmaz.
- Müşteri tarafından girilen adreslere yapılan tüm giden istekler SSRF korumasından geçer; iç ağ ve bulut meta veri adreslerine erişim engellenir.
- Giden webhook’lar zaman damgalı HMAC-SHA256 imzasıyla gönderilir; tekrar (replay) saldırılarına karşı korumalıdır.
- Veritabanı yedekleri şifrelidir.
Sorumlu açıklama (responsible disclosure)
Bir güvenlik açığı bulduysanız [email protected] adresine bildirin. Bildiriminizi 3 iş günü içinde teyit eder, değerlendirme sonucunu 10 iş günü içinde paylaşırız.
İyi niyetle hareket eden araştırmacılara karşı hukuki işlem başlatmayız. Bunun için: yalnızca kendi hesabınıza ait veriyle test edin, başka müşterilerin verisine erişmeyin, hizmeti aksatacak yük testleri yapmayın, bulduğunuz açığı düzeltilmeden üçüncü kişilerle paylaşmayın.
Şu anda ödüllü bir açık bildirim (bug bounty) programımız bulunmamaktadır; katkıda bulunan araştırmacıları izinleri hâlinde teşekkür listesinde anarız.
Veri ihlali prosedürü
- Tespit: izleme, müşteri bildirimi veya araştırmacı bildirimiyle olay kaydı açılır.
- Sınırlama: etkilenen bileşen izole edilir, gerekirse ilgili anahtarlar iptal edilir ve döndürülür.
- Etki analizi: hangi veri kategorilerinin, kaç kişinin ve hangi müşterilerin etkilendiği belirlenir.
- Bildirim: etkilenen müşterilere gereksiz gecikme olmaksızın ve her hâlükârda 72 saat içinde bildirilir.
- Kurum bildirimi: mevzuatın gerektirdiği hâllerde Kişisel Verileri Koruma Kurumu’na bildirim yapılır.
- Kurtarma: sistem güvenli duruma getirilir, gerekirse yedekten dönülür.
- Kök neden analizi ve düzeltici eylemler belirlenir.
- Olay sonrası rapor hazırlanır ve etkilenen müşterilerle paylaşılır.
Müşterilere yapılan bildirim; ihlalin niteliğini, etkilenen veri kategorilerini, olası sonuçlarını, alınan ve alınması önerilen önlemleri içerir.