Title: Güvenlik Açığı Bildirim Politikası
Author: Kriko
Published: 8 Ağustos 2026

---

 1.  [Anasayfa](https://kriko.io/tr/) /
 2.  [Şirket Politikaları](https://kriko.io/tr/sirket-politikalari) /
 3.  [Bilgi Teknolojileri ve Veri Yönetimi Politikaları](https://kriko.io/tr/sirket-politikalari/bilgi-teknolojileri-ve-veri-yonetimi-politikalari)/
 4.  Güvenlik Açığı Bildirim Politikası

# Şirket Politikaları

Kriko'daki her ekibi yönlendiren ilkeler. İşe alım ve veri koruma yöntemlerimizden,
kalite ve sürdürülebilirliği nasıl sağladığımıza kadar her şey bu ilkeler doğrultusunda
şekilleniyor.

## Güvenlik Açığı Bildirim Politikası

## Amaç

Bu politika, Kriko’nun sahip olduğu veya yönettiği sistemlerde tespit edilen güvenlik
açıklarının sorumlu ve güvenli bir şekilde bildirilmesine ilişkin esasları belirler.
Kriko, bağımsız güvenlik araştırmacılarının güvenlik açıklarının kötüye kullanılmadan
önce tespit edilmesine sağlayabileceği katkının farkındadır ve iyi niyetli güvenlik
araştırmalarını destekler.

### Kapsam

Bu politika aşağıdaki Kriko dijital varlıklarını kapsar:

 * kriko.io ve Kriko tarafından yönetilen alt alan adları.
 * Kriko tarafından işletilen halka açık web uygulamaları ve araçlar.
 * Kriko tarafından işletilen API’ler ve internete açık diğer hizmetler.
 * Kriko tarafından açıkça bu politikanın kapsamına dahil edildiği belirtilen diğer
   dijital sistemler.

Kriko’nun sahip olmadığı veya kontrol etmediği üçüncü taraf platformlar, müşteri
sistemleri, müşteri reklam hesapları, harici SaaS hizmetleri ve diğer üçüncü taraf
altyapılar kapsam dışındadır.

Bir sistemin kapsam dahilinde olup olmadığından emin olunmaması halinde test gerçekleştirilmeden
önce Kriko ile iletişime geçilmelidir.

### Güvenlik Açığının Bildirilmesi

Tespit edilen güvenlik açıkları aşağıdaki adrese bildirilmelidir:

security@kriko.io

Bildirimlerde mümkün olduğunca aşağıdaki bilgilere yer verilmelidir:

 * Etkilenen URL, uygulama, sistem veya hizmet.
 * Güvenlik açığının açıklaması ve olası etkisi.
 * Güvenlik açığının yeniden oluşturulması için gerekli adımlar.
 * Varsa ekran görüntüleri, istek ve yanıt örnekleri veya kavram kanıtı bilgileri.
 * Sorunun değerlendirilmesine yardımcı olabilecek diğer teknik bilgiler.

Bildirimlerde güvenlik açığının değerlendirilmesi için gerekli olmayan kişisel veriler,
kullanıcı bilgileri, parolalar, müşteri verileri veya diğer gizli bilgiler paylaşılmamalıdır.

### Sorumlu Güvenlik Araştırması

Güvenlik araştırmaları iyi niyetle ve yalnızca güvenlik açıklarının tespit edilmesi
ve bildirilmesi amacıyla gerçekleştirilmelidir.

 * Kriko sistemlerinin kullanılabilirliğini veya performansını olumsuz etkileyebilecek
   faaliyetlerden kaçınılmalıdır.
 * Güvenlik açığını göstermek için gerekli olan minimum test gerçekleştirilmelidir.
 * Kişisel verilere, müşteri bilgilerine, kimlik bilgilerine veya diğer gizli verilere
   erişilmesi halinde test derhal durdurulmalıdır.
 * Test sırasında erişilen veriler değiştirilmemeli, silinmemeli, indirilmemeli,
   paylaşılmamalı veya başka bir amaçla kullanılmamalıdır.
 * Güvenlik açığının varlığını göstermek için yeterli kanıt elde edildikten sonra
   ek erişim sağlanmaya çalışılmamalıdır.

### İzin Verilmeyen Faaliyetler

Bu politika aşağıdaki faaliyetler için yetkilendirme sağlamaz:

 * Hizmet engelleme (DoS) veya dağıtık hizmet engelleme (DDoS) saldırıları.
 * Sistemlerin performansını veya kullanılabilirliğini etkileyebilecek yoğun otomatik
   istekler.
 * Credential stuffing, password spraying veya geniş ölçekli brute-force saldırıları.
 * Sosyal mühendislik, phishing, kimliğe bürünme veya fiziksel güvenlik testleri.
 * Kriko çalışanlarının, müşterilerinin, iş ortaklarının veya diğer üçüncü tarafların
   hedef alınması.
 * Zararlı yazılım, ransomware, arka kapı veya kalıcı erişim mekanizmalarının kullanılması.
 * Güvenlik açığını göstermek için gerekli olandan daha fazla veriye erişilmesi,
   verilerin indirilmesi, değiştirilmesi veya silinmesi.
 * Kriko’nun sahip olmadığı veya kontrol etmediği üçüncü taraf sistemlerin test 
   edilmesi.
 * Tespit edilen bir güvenlik açığının Kriko’ya makul bir düzeltme süresi tanınmadan
   kamuya açıklanması.

### İyi Niyetli Araştırma ve Yetkilendirme

Kriko, bu politikaya uygun şekilde gerçekleştirilen iyi niyetli güvenlik araştırmalarını
destekler.

Araştırmacının testlerini politika kapsamındaki sistemlerle sınırlaması, gereksiz
zarardan kaçınması, güvenlik açığını yalnızca doğrulamak için gerekli işlemleri 
gerçekleştirmesi ve tespit edilen açığı sorumlu bir şekilde bildirmesi beklenir.

Yürürlükteki mevzuatın izin verdiği ölçüde Kriko, bu politikaya uygun ve iyi niyetle
gerçekleştirilen güvenlik araştırmaları nedeniyle araştırmacıya karşı hukuki süreç
başlatmayı amaçlamaz.

Bu yaklaşım, yürürlükteki mevzuatı ihlal eden, üçüncü taraf sistemlerini etkileyen
veya bu politikanın kapsamını aşan faaliyetler için geçerli değildir.

### Bildirimlerin Değerlendirilmesi

Kriko, alınan güvenlik açığı bildirimlerini değerlendirerek bildirimin geçerliliğini,
önem derecesini ve olası etkisini belirler.

 * Gerekli durumlarda araştırmacıdan ek teknik bilgi veya yeniden oluşturma adımları
   talep edilebilir.
 * Doğrulanan güvenlik açıkları önem derecesi, istismar edilebilirlik ve olası etkilerine
   göre önceliklendirilir.
 * Uygun düzeltici ve önleyici güvenlik önlemleri uygulanır.
 * Güvenlik açığının giderilme süresi, sorunun teknik karmaşıklığına ve operasyonel
   etkisine göre değişebilir.

### Koordineli Açıklama

Araştırmacılar, tespit edilen güvenlik açıklarını kamuya açıklamadan önce Kriko’ya
sorunu incelemesi ve gidermesi için makul bir süre tanımalıdır.

Güvenlik açığı giderilmeden önce açığın istismar edilmesini kolaylaştırabilecek 
teknik bilgiler kamuya açıklanmamalıdır. Kamuya açıklamanın gerekli olduğu durumlarda
Kriko ve araştırmacı arasında koordineli bir açıklama süreci yürütülmesi tercih 
edilir.

### Gizlilik ve Veri Koruma

Güvenlik araştırması sırasında karşılaşılan kişisel, ticari veya gizli bilgiler 
korunmalıdır.

Bu bilgilere erişim minimum düzeyde tutulmalı ve güvenlik açığının doğrulanması 
için gerekli olmayan hiçbir veri saklanmamalı, kopyalanmamalı veya paylaşılmamalıdır.
Test sırasında istemeden elde edilen kişisel veya gizli bilgiler, ilgili güvenlik
açığı Kriko’ya bildirildikten sonra güvenli şekilde silinmelidir.

### Ödüllendirme

Güvenlik açığı bildiriminde bulunulması herhangi bir mali ödeme veya ödül hakkı 
oluşturmaz.

Kriko, önemli güvenlik açıklarını sorumlu şekilde bildiren araştırmacılara kendi
takdirine bağlı olarak teşekkür edebilir veya katkılarını belirtebilir. Bu durum
Kriko’nun bir bug bounty programı yürüttüğü anlamına gelmez ve gelecekteki bildirimler
açısından herhangi bir ödeme yükümlülüğü oluşturmaz.

### İletişim

Güvenlik açıkları ve bu politikaya ilişkin sorular aşağıdaki adrese iletilebilir:

security@kriko.io

##  Disiplin Politikaları

 *  [Disiplin Politikası](https://kriko.io/tr/sirket-politikalari/disiplin-politikalari/disiplin-politikasi)

##  İletişim Politikaları

 *  [İç İletişim ve İşbirliği Politikası](https://kriko.io/tr/sirket-politikalari/iletisim-politikalari/ic-iletisim-ve-isbirligi-politikasi)
 *  [Şirket İçi İletişim Kanalları ve Toplantı Politikası](https://kriko.io/tr/sirket-politikalari/iletisim-politikalari/sirket-ici-iletisim-kanallari-ve-toplanti-politikasi)
 *  [Sosyal Medya Kullanım Politikası](https://kriko.io/tr/sirket-politikalari/iletisim-politikalari/sosyal-medya-kullanim-politikasi)

##  Kriz ve Olay Yönetimi Politikaları

 *  [Acil Durum Planlama ve Tepki Politikası](https://kriko.io/tr/sirket-politikalari/kriz-ve-olay-yonetimi-politikalari/acil-durum-planlama-ve-tepki-politikasi)
 *  [Kriz İletişimi ve İtibar Yönetimi Politikası](https://kriko.io/tr/sirket-politikalari/kriz-ve-olay-yonetimi-politikalari/kriz-iletisimi-ve-itibar-yonetimi-politikasi)

##  İnsan Kaynakları Politikaları

 *  [Çeşitlilik, Eşitlik ve Kapsayıcılık Politikası](https://kriko.io/tr/sirket-politikalari/insan-kaynaklari-politikalari/cesitlilik-esitlik-ve-kapsayicilik-politikasi)
 *  [Çalışan Eğitimi ve Gelişimi Politikası](https://kriko.io/tr/sirket-politikalari/insan-kaynaklari-politikalari/calisan-egitimi-ve-gelisimi-politikasi)
 *  [Ayrımcılıkla Mücadele ve Çeşitlilik Politikası](https://kriko.io/tr/sirket-politikalari/insan-kaynaklari-politikalari/ayrimcilikla-mucadele-ve-cesitlilik-politikasi)
 *  [Çalışma Saatleri, İzinler ve Devamsızlık Politikası](https://kriko.io/tr/sirket-politikalari/insan-kaynaklari-politikalari/calisma-saatleri-izinler-ve-devamsizlik-politikasi)
 *  [İş Sağlığı ve Güvenliği Politikası](https://kriko.io/tr/sirket-politikalari/insan-kaynaklari-politikalari/is-sagligi-ve-guvenligi-politikasi)
 *  [İşe Alım ve İşten Çıkarma Politikası](https://kriko.io/tr/sirket-politikalari/insan-kaynaklari-politikalari/ise-alim-ve-isten-cikarma-politikasi)

##  İş, Etik ve Uygunluk Politikaları

 *  [Şifre Belirleme ve Kullanım Politikası](https://kriko.io/tr/sirket-politikalari/is-etik-ve-uygunluk-politikalari/sifre-belirleme-ve-kullanim-politikasi)
 *  [Şeffaflık ve Raporlama Politikası](https://kriko.io/tr/sirket-politikalari/is-etik-ve-uygunluk-politikalari/seffaflik-ve-raporlama-politikasi)
 *  [Çıkar Çatışması ve Rüşvetle Mücadele Politikası](https://kriko.io/tr/sirket-politikalari/is-etik-ve-uygunluk-politikalari/cikar-catismasi-ve-rusvetle-mucadele-politikasi)
 *  [Etik Davranış ve Dürüstlük Politikası](https://kriko.io/tr/sirket-politikalari/is-etik-ve-uygunluk-politikalari/etik-davranis-ve-durustluk-politikasi)
 *  [Veri Gizliliği ve Güvenliği Politikası](https://kriko.io/tr/sirket-politikalari/is-etik-ve-uygunluk-politikalari/veri-gizliligi-ve-guvenligi-politikasi)
 *  [Yasa ve Düzenlemelere Uyum Politikası](https://kriko.io/tr/sirket-politikalari/is-etik-ve-uygunluk-politikalari/yasa-ve-duzenlemelere-uyum-politikasi)

##  Müşteri İlişkileri Politikaları

 *  [Müşteri Verilerinin Gizliliği ve Güvenliği Politikası](https://kriko.io/tr/sirket-politikalari/musteri-iliskileri-politikalari/musteri-verilerinin-gizliligi-ve-guvenligi-politikasi)
 *  [Şikayet Yönetimi ve Geri Bildirim Politikası](https://kriko.io/tr/sirket-politikalari/musteri-iliskileri-politikalari/sikayet-yonetimi-ve-geri-bildirim-politikasi)
 *  [Müşteri Memnuniyeti Politikası](https://kriko.io/tr/sirket-politikalari/musteri-iliskileri-politikalari/musteri-memnuniyeti-politikasi)

##  Bilgi Teknolojileri ve Veri Yönetimi Politikaları

 *  [Fidye Yazılımlar, Phishing Saldırıları, E-posta ve İnternet Kullanımı Politikası](https://kriko.io/tr/sirket-politikalari/bilgi-teknolojileri-ve-veri-yonetimi-politikalari/fidye-yazilimlar-phishing-saldirilari-e-posta-ve-internet-kullanimi-politikasi)
 *  [Güvenlik Açığı Bildirim Politikası](https://kriko.io/tr/sirket-politikalari/bilgi-teknolojileri-ve-veri-yonetimi-politikalari/guvenlik-acigi-bildirim-politikasi)
 *  [Yazılım Lisanslama ve Kullanım Politikası](https://kriko.io/tr/sirket-politikalari/bilgi-teknolojileri-ve-veri-yonetimi-politikalari/yazilim-lisanslama-ve-kullanim-politikasi)
 *  [Veri Yedekleme ve Geri Kazanım Politikası](https://kriko.io/tr/sirket-politikalari/bilgi-teknolojileri-ve-veri-yonetimi-politikalari/veri-yedekleme-ve-geri-kazanim-politikasi)
 *  [Veri Güvenliği ve Koruma Politikası](https://kriko.io/tr/sirket-politikalari/bilgi-teknolojileri-ve-veri-yonetimi-politikalari/veri-guvenligi-ve-koruma-politikasi)
 *  [Bilgi Teknolojileri Kullanımı ve Erişim Politikası](https://kriko.io/tr/sirket-politikalari/bilgi-teknolojileri-ve-veri-yonetimi-politikalari/bilgi-teknolojileri-kullanimi-ve-erisim-politikasi)

## Dijitalin nabzını  bizimle takip et

Dijital dünyayı şekillendiren seçilmiş içgörüler, haberler ve fikirlerden haberdar
olmak için abone olun.

  Bu kutucuğu işaretleyerek [gizlilik ve aydınlatma](https://kriko.io/tr/gizlilik-politikasi)
metnimizi kabul ettiğinizi onaylamış olursunuz.