Güvenlik ve sorumlu bildirim
Bilgi Güvenliği Politikası
API Türkiye’nin güvenlik yaklaşımını ve olası bir güvenlik açığının hizmete zarar vermeden nasıl bildirileceğini açıklar.
1. Amaç ve yaklaşım
EKKASOFT, API Türkiye hizmetinin gizliliğini, bütünlüğünü ve kullanılabilirliğini korumak için riskle orantılı teknik ve idari önlemler uygular. Güvenlik sürekli bir süreçtir; kontroller tehditler, hizmet kapsamı ve mevzuat değiştikçe gözden geçirilir.
Bu metin belirli bir sertifika, kesintisiz hizmet veya mutlak güvenlik garantisi değildir. Güvenlikle ilgili bir sorun fark ederseniz aşağıdaki sorumlu bildirim sürecini kullanmanızı bekleriz.
2. Uygulanan temel kontroller
3. Müşteri güvenliği sorumlulukları
API anahtarlarını yalnız sunucu tarafında saklayın; tarayıcı koduna, mobil uygulama paketine, herkese açık depoya veya destek mesajına koymayın. Her uygulama ve ortam için ayrı anahtar kullanın, erişimi en az yetkiyle sınırlandırın ve şüpheli anahtarı portal üzerinden derhâl iptal edin.
Parolanızı başka hizmetlerde tekrar kullanmayın ve mümkünse iki adımlı doğrulamayı etkinleştirin. Yanıtlarda veya kendi loglarınızda gereksiz kişisel veri tutmayın. Bir hesap ya da anahtarın ele geçirildiğini düşünüyorsanız [email protected] adresine bildirin.
4. Sorumlu açık bildiriminin kapsamı
apiturkiye.com, api.apiturkiye.com, müşteri portalı ve EKKASOFT tarafından işletildiği açıkça belirtilen API Türkiye bileşenlerindeki güvenlik açıkları bu süreç kapsamındadır.
Üçüncü taraf hizmetler, yalnız sürüm bilgisini gösteren bildirimler, istismar etkisi bulunmayan güvenlik başlığı önerileri, otomatik tarayıcı çıktıları, sosyal mühendislik, fiziksel güvenlik, hizmet engelleme ve trafik yoğunluğu testleri kapsam dışındadır.
5. Güvenli araştırma kuralları
- Yalnız size ait hesapları ve verileri kullanın; başka kullanıcıların verilerine erişmeye çalışmayın.
- Bir açığı doğrulamak için gereken en az işlemi yapın ve eriştiğiniz anda testi durdurun.
- Otomatik yoğun tarama, kaba kuvvet, hizmet engelleme, spam, zararlı yazılım veya sosyal mühendislik kullanmayın.
- Veri indirmeyin, değiştirmeyin, silmeyin ve kalıcılık sağlayacak erişim mekanizması oluşturmayın.
- Açığı, düzeltme için makul süre verilmeden kamuya veya üçüncü kişilere açıklamayın.
- API anahtarını, parolayı, oturum bilgisini veya kişisel veriyi bildirim metnine eklemeyin.
6. Nasıl bildirilir?
Bildirimi [email protected] adresine “Güvenlik açığı bildirimi” konusuyla gönderin. Etkilenen alan veya uç nokta, sorunun kısa açıklaması, yeniden üretim için düşük riskli adımlar, olası etki ve varsa önerilen düzeltme bilgilerini ekleyin.
7. Değerlendirme süreci
Bildirimin alındığını mümkün olduğunda üç iş günü içinde teyit etmeyi, kapsam ve ciddiyet değerlendirmesinden sonra ilerleme bilgisi vermeyi hedefleriz. Düzeltme süresi etkinin büyüklüğüne, teknik karmaşıklığa ve güvenli dağıtım gereksinimine göre değişebilir.
Bildirim ödül programı veya ödeme taahhüdü oluşturmaz. Uygun durumlarda ve bildirim sahibinin onayıyla katkı için teşekkür edilebilir. Aynı sorun için birden fazla bildirim alınırsa ilk doğrulanabilir ve yeterli ayrıntıya sahip bildirim esas alınabilir.
8. İyi niyetli araştırma güvencesi
Bu politikaya uyan, iyi niyetle hareket eden, gereksiz zarara veya veri erişimine yol açmayan araştırmaları yetkisiz kötüye kullanım olarak değerlendirmemeyi ve yalnız bu araştırma nedeniyle hukuki işlem başlatmamayı amaçlarız. Bu güvence üçüncü kişilerin haklarını bağlamaz ve hukuka aykırı, zarar verici ya da kapsam dışı faaliyetleri kapsamaz.
Bir yöntemin bu politikaya uygun olup olmadığından emin değilseniz test etmeden önce bize yazın.