Şirket Politikaları

Kriko'daki her ekibi yönlendiren ilkeler. İşe alım ve veri koruma yöntemlerimizden, kalite ve sürdürülebilirliği nasıl sağladığımıza kadar her şey bu ilkeler doğrultusunda şekilleniyor.

Güvenlik Açığı Bildirim Politikası

Amaç

Bu politika, Kriko’nun sahip olduğu veya yönettiği sistemlerde tespit edilen güvenlik açıklarının sorumlu ve güvenli bir şekilde bildirilmesine ilişkin esasları belirler. Kriko, bağımsız güvenlik araştırmacılarının güvenlik açıklarının kötüye kullanılmadan önce tespit edilmesine sağlayabileceği katkının farkındadır ve iyi niyetli güvenlik araştırmalarını destekler.

Kapsam

Bu politika aşağıdaki Kriko dijital varlıklarını kapsar:

  • kriko.io ve Kriko tarafından yönetilen alt alan adları.
  • Kriko tarafından işletilen halka açık web uygulamaları ve araçlar.
  • Kriko tarafından işletilen API’ler ve internete açık diğer hizmetler.
  • Kriko tarafından açıkça bu politikanın kapsamına dahil edildiği belirtilen diğer dijital sistemler.

Kriko’nun sahip olmadığı veya kontrol etmediği üçüncü taraf platformlar, müşteri sistemleri, müşteri reklam hesapları, harici SaaS hizmetleri ve diğer üçüncü taraf altyapılar kapsam dışındadır.

Bir sistemin kapsam dahilinde olup olmadığından emin olunmaması halinde test gerçekleştirilmeden önce Kriko ile iletişime geçilmelidir.

Güvenlik Açığının Bildirilmesi

Tespit edilen güvenlik açıkları aşağıdaki adrese bildirilmelidir:

security@kriko.io

Bildirimlerde mümkün olduğunca aşağıdaki bilgilere yer verilmelidir:

  • Etkilenen URL, uygulama, sistem veya hizmet.
  • Güvenlik açığının açıklaması ve olası etkisi.
  • Güvenlik açığının yeniden oluşturulması için gerekli adımlar.
  • Varsa ekran görüntüleri, istek ve yanıt örnekleri veya kavram kanıtı bilgileri.
  • Sorunun değerlendirilmesine yardımcı olabilecek diğer teknik bilgiler.

Bildirimlerde güvenlik açığının değerlendirilmesi için gerekli olmayan kişisel veriler, kullanıcı bilgileri, parolalar, müşteri verileri veya diğer gizli bilgiler paylaşılmamalıdır.

Sorumlu Güvenlik Araştırması

Güvenlik araştırmaları iyi niyetle ve yalnızca güvenlik açıklarının tespit edilmesi ve bildirilmesi amacıyla gerçekleştirilmelidir.

  • Kriko sistemlerinin kullanılabilirliğini veya performansını olumsuz etkileyebilecek faaliyetlerden kaçınılmalıdır.
  • Güvenlik açığını göstermek için gerekli olan minimum test gerçekleştirilmelidir.
  • Kişisel verilere, müşteri bilgilerine, kimlik bilgilerine veya diğer gizli verilere erişilmesi halinde test derhal durdurulmalıdır.
  • Test sırasında erişilen veriler değiştirilmemeli, silinmemeli, indirilmemeli, paylaşılmamalı veya başka bir amaçla kullanılmamalıdır.
  • Güvenlik açığının varlığını göstermek için yeterli kanıt elde edildikten sonra ek erişim sağlanmaya çalışılmamalıdır.

İzin Verilmeyen Faaliyetler

Bu politika aşağıdaki faaliyetler için yetkilendirme sağlamaz:

  • Hizmet engelleme (DoS) veya dağıtık hizmet engelleme (DDoS) saldırıları.
  • Sistemlerin performansını veya kullanılabilirliğini etkileyebilecek yoğun otomatik istekler.
  • Credential stuffing, password spraying veya geniş ölçekli brute-force saldırıları.
  • Sosyal mühendislik, phishing, kimliğe bürünme veya fiziksel güvenlik testleri.
  • Kriko çalışanlarının, müşterilerinin, iş ortaklarının veya diğer üçüncü tarafların hedef alınması.
  • Zararlı yazılım, ransomware, arka kapı veya kalıcı erişim mekanizmalarının kullanılması.
  • Güvenlik açığını göstermek için gerekli olandan daha fazla veriye erişilmesi, verilerin indirilmesi, değiştirilmesi veya silinmesi.
  • Kriko’nun sahip olmadığı veya kontrol etmediği üçüncü taraf sistemlerin test edilmesi.
  • Tespit edilen bir güvenlik açığının Kriko’ya makul bir düzeltme süresi tanınmadan kamuya açıklanması.

İyi Niyetli Araştırma ve Yetkilendirme

Kriko, bu politikaya uygun şekilde gerçekleştirilen iyi niyetli güvenlik araştırmalarını destekler.

Araştırmacının testlerini politika kapsamındaki sistemlerle sınırlaması, gereksiz zarardan kaçınması, güvenlik açığını yalnızca doğrulamak için gerekli işlemleri gerçekleştirmesi ve tespit edilen açığı sorumlu bir şekilde bildirmesi beklenir.

Yürürlükteki mevzuatın izin verdiği ölçüde Kriko, bu politikaya uygun ve iyi niyetle gerçekleştirilen güvenlik araştırmaları nedeniyle araştırmacıya karşı hukuki süreç başlatmayı amaçlamaz.

Bu yaklaşım, yürürlükteki mevzuatı ihlal eden, üçüncü taraf sistemlerini etkileyen veya bu politikanın kapsamını aşan faaliyetler için geçerli değildir.

Bildirimlerin Değerlendirilmesi

Kriko, alınan güvenlik açığı bildirimlerini değerlendirerek bildirimin geçerliliğini, önem derecesini ve olası etkisini belirler.

  • Gerekli durumlarda araştırmacıdan ek teknik bilgi veya yeniden oluşturma adımları talep edilebilir.
  • Doğrulanan güvenlik açıkları önem derecesi, istismar edilebilirlik ve olası etkilerine göre önceliklendirilir.
  • Uygun düzeltici ve önleyici güvenlik önlemleri uygulanır.
  • Güvenlik açığının giderilme süresi, sorunun teknik karmaşıklığına ve operasyonel etkisine göre değişebilir.

Koordineli Açıklama

Araştırmacılar, tespit edilen güvenlik açıklarını kamuya açıklamadan önce Kriko’ya sorunu incelemesi ve gidermesi için makul bir süre tanımalıdır.

Güvenlik açığı giderilmeden önce açığın istismar edilmesini kolaylaştırabilecek teknik bilgiler kamuya açıklanmamalıdır. Kamuya açıklamanın gerekli olduğu durumlarda Kriko ve araştırmacı arasında koordineli bir açıklama süreci yürütülmesi tercih edilir.

Gizlilik ve Veri Koruma

Güvenlik araştırması sırasında karşılaşılan kişisel, ticari veya gizli bilgiler korunmalıdır.

Bu bilgilere erişim minimum düzeyde tutulmalı ve güvenlik açığının doğrulanması için gerekli olmayan hiçbir veri saklanmamalı, kopyalanmamalı veya paylaşılmamalıdır. Test sırasında istemeden elde edilen kişisel veya gizli bilgiler, ilgili güvenlik açığı Kriko’ya bildirildikten sonra güvenli şekilde silinmelidir.

Ödüllendirme

Güvenlik açığı bildiriminde bulunulması herhangi bir mali ödeme veya ödül hakkı oluşturmaz.

Kriko, önemli güvenlik açıklarını sorumlu şekilde bildiren araştırmacılara kendi takdirine bağlı olarak teşekkür edebilir veya katkılarını belirtebilir. Bu durum Kriko’nun bir bug bounty programı yürüttüğü anlamına gelmez ve gelecekteki bildirimler açısından herhangi bir ödeme yükümlülüğü oluşturmaz.

İletişim

Güvenlik açıkları ve bu politikaya ilişkin sorular aşağıdaki adrese iletilebilir:

security@kriko.io

Dijitalin nabzını bizimle takip et

Dijital dünyayı şekillendiren seçilmiş içgörüler, haberler ve fikirlerden haberdar olmak için abone olun.