Sorumlu Açıklama Politikası

Denomas sorumlu açıklama politikası — güvenlik açığı bildirim süreci, kapsam, ödül programı

Sorumlu Açıklama Politikası

Denomas, güvenlik araştırmacıları ve topluluk üyeleriyle işbirliğine değer verir. Bu politika, güvenlik açıklarının sorumlu bir şekilde bildirilmesi ve çözülmesi için çerçeve sunar.

Bildirim Süreci

Bir güvenlik açığı keşfettiğinizde aşağıdaki adımları izleyin:

  1. Raporlamasecurity@denomas.com adresine şifrelenmiş e-posta gönderin (PGP anahtarımız web sitemizde mevcuttur)
  2. Detay Sağlama — Açığı yeniden üretmek için yeterli bilgi ekleyin
  3. Gizlilik — Açığı kamuya açıklamadan önce çözüm için makul süre tanıyın
  4. Koordinasyon — Güvenlik ekibimizle çözüm süreci boyunca koordineli çalışın

Kapsam

Kapsam Dahilindeki Varlıklar

  • Denomas ürün portföyü (Monitoring, Automation, AIO, Agent, Cloud)
  • denomas.com ve alt alan adları
  • API endpoint'leri
  • Mobil uygulamalar

Kapsam Dışındaki Varlıklar

  • Üçüncü taraf hizmetleri
  • Fiziksel güvenlik testleri
  • Sosyal mühendislik saldırıları
  • DoS/DDoS testleri

Kabul Edilen Açık Türleri

  • Uzaktan kod yürütme (RCE)
  • SQL injection
  • Cross-site scripting (XSS)
  • Kimlik doğrulama atlatma
  • Yetki yükseltme
  • Hassas veri ifşa
  • SSRF (Server-Side Request Forgery)

Yanıt Süresi

AşamaSüre
İlk Yanıt2 iş günü
Değerlendirme5 iş günü
Çözüm Planı10 iş günü
Yama YayınlamaKritikliğe göre 7-30 gün

Kurallar

  • Bulduğunuz açıklardan yararlanmayın veya kötü niyetle kullanmayın
  • Başkalarının verilerine erişmeyin veya değiştirmeyin
  • Hizmeti kesintiye uğratacak testler yapmayın
  • Açığı yalnızca Denomas güvenlik ekibine bildirin

İlgili Sayfalar