Anasayfa

Güvenlik · Sorumlu Bildirim

Güvenlik Açığı Bildirim Politikası

Son güncelleme: 5 Ekim 2026

Berkay Çelik olarak sitemizin ve ziyaretçilerimizin güvenliğini ciddiye alıyoruz. Bir güvenlik açığı bulduysanız, sorumlu bir şekilde bize bildirmenizi rica ediyor ve iyi niyetli araştırmacılarla birlikte çalışmaktan memnuniyet duyuyoruz.

English version

1. Nasıl bildirilir

Bulgularınızı sec@celikberkay.com adresine e-posta ile gönderin. Raporu Türkçe veya İngilizce yazabilirsiniz. Mümkünse şunları ekleyin:

  • Etkilenen adres (URL) veya uç nokta.
  • Açığın türü ve kısa bir açıklaması.
  • Sorunu yeniden üretmek için adım adım talimatlar.
  • Varsa kavram kanıtı (PoC), ekran görüntüsü veya video.
  • Olası etki ve sizce ciddiyet düzeyi.
  • Size nasıl ulaşabileceğimiz ve teşekkür listesinde hangi adla yer almak istediğiniz.

Rapor hassas veri içeriyorsa önce kısa bir ilk e-posta gönderin; ayrıntıları paylaşmak için güvenli bir kanalı birlikte belirleriz.

2. Kapsam

  • celikberkay.com ve www.celikberkay.com alan adlarındaki tüm sayfalar.
  • Bu alan adlarındaki API uç noktaları (iletişim formu ve ücretsiz site analizi formu dahil).

3. Kapsam dışı

  • Üçüncü taraf hizmetler (ör. barındırma, CDN, analitik, e-posta sağlayıcıları). Bu hizmetlerdeki açıkları lütfen doğrudan ilgili sağlayıcıya bildirin.
  • Hizmet engelleme (DoS/DDoS), yük ve stres testleri.
  • Sosyal mühendislik, oltalama (phishing) ve fiziksel saldırılar.
  • Formlara spam veya otomatik toplu gönderim.
  • Somut etkisi gösterilmemiş bulgular: eksik güvenlik başlıkları, SPF/DKIM/DMARC önerileri, sürüm bilgisi ifşası, yalnızca otomatik tarayıcı çıktıları.
  • Self-XSS ve hassas işlem içermeyen sayfalarda clickjacking.

4. Test kuralları

  • Yalnızca kendinize ait hesap ve verilerle test yapın.
  • Başkalarına ait verilere erişmeyin, değiştirmeyin veya silmeyin. Yanlışlıkla erişirseniz testi durdurun ve hemen bize bildirin.
  • Sitenin çalışmasını aksatacak veya ziyaretçileri etkileyecek yöntemler kullanmayın.
  • Açık giderilip birlikte bir tarih belirleyene kadar ayrıntıları kamuya açıklamayın (koordineli ifşa).

5. Taahhütlerimiz

  • Raporunuzun alındığını 3 iş günü içinde bildiririz.
  • İlk değerlendirmemizi 10 iş günü içinde paylaşırız.
  • Düzeltme süreci boyunca sizi bilgilendiririz.
  • Kamuya açıklama için varsayılan süre, raporun alınmasından itibaren 90 gündür; gerekirse birlikte değiştiririz.
  • Dilerseniz adınızı aşağıdaki teşekkür listesine ekleriz.

6. Yasal güvence

Bu politikaya uygun, iyi niyetle yürütülen güvenlik araştırmalarını yetkili kabul ederiz ve bu tür araştırmalar nedeniyle hukuki süreç başlatmayız. Bir eyleminizin politikaya uygun olup olmadığından emin değilseniz, devam etmeden önce bize yazın.

7. Ödül

Şu anda ücretli bir ödül (bug bounty) programımız bulunmuyor. Geçerli bildirimler için adınızı, izin verirseniz, teşekkür listesinde yayınlarız.

8. Teşekkürler

Henüz kayıt yok. Listeye ilk giren siz olabilirsiniz.

9. Makine tarafından okunabilir dosya

Bu politikanın özeti, RFC 9116 standardına uygun olarak /.well-known/security.txt adresinde yayınlanır.