Güvenlik ve sorumlu ifşa
webatla'yı nasıl koruduğumuz ve bir güvenlik açığı bulursanız bunu nasıl bildireceğiniz.
Verilerinizi nasıl koruyoruz
Aktarım, kimlik doğrulama, ödemeler ve erişimde derinlemesine savunma.
Şifreli iletim
HSTS ile her yerde HTTPS, WAF ve DDoS korumalı Cloudflare arkasında. Origin sunucusu yalnızca Cloudflare'e kilitlidir.
Güçlü kimlik doğrulama
Şifreler bcrypt ile hashlenir, isteğe bağlı iki faktörlü kimlik doğrulama (TOTP) mevcuttur. TOTP gizli anahtarı depolamada şifrelenir.
Kart verilerini asla saklamayız
Kart ödemeleri Stripe (PCI-DSS) tarafından işlenir. Kripto ödemeleri PayerURL tarafından yönetilir.
Varsayılan olarak güçlendirilmiş
Her istek için benzersiz nonce değerleri, aynı kaynaklı (same-origin) CSRF koruması ve hassas uç noktalarda hız sınırlaması içeren sıkı bir Content-Security-Policy.
Asgari ayrıcalıklı sırlar
Sırlar kodda değil, ortam değişkenlerinde saklanır ve erişim asgari ayrıcalık ilkesiyle sağlanır.
Düzenli olarak incelenir
Düzenli olarak güvenlik incelemeleri yürütüyoruz ve gelen her sorumlu ifşa bildirimine göre işlem yapıyoruz.
Güvenlik açığı bildirimi
Güvenlik topluluğundan gelen bildirimleri memnuniyetle karşılarız. Yeniden üretme adımlarını, etkilenen URL'leri ve varsa proof of concept'i e-posta ile gönderin.
Hızlı onay
Raporları üç iş günü içinde aldığımızı onaylamayı hedefliyoruz.
Sürekli bilgilendirme
Sorun çözülene kadar düzeltme sürecinde sizi bilgilendirmeye devam ederiz.
Koordineli ifşa
Herhangi bir kamuya açıklamadan önce sorunu düzeltmemiz için lütfen bize makul bir süre tanıyın.
Kapsam
Bu politikanın neleri kapsadığı ve neleri kapsamadığı.
Kapsam dahilinde
webatla.com- Genel API yolu:
/api - Origin altyapımız
Kapsam dışında
- Hacimsel DoS ve DDoS saldırıları
- Sosyal mühendislik ve fiziksel saldırılar
- Kullandığımız üçüncü taraf hizmetler (Cloudflare, Stripe, Brevo, Tawk.to)
- Çalışan bir proof of concept olmadan sunulan otomatik tarayıcı çıktıları
Hukuki koruma
Bu politikaya uyan, gizlilik ihlallerinden ve hizmet kesintisinden kaçınan, kendilerine ait olmayan verilere erişmeyen veya bunları değiştirmeyen ve iyi niyetle hareket eden araştırmacılara karşı hukuki işlem başlatmayız ve böyle bir işlemi desteklemeyiz.
Makine tarafından okunabilir iletişim bilgileri, RFC 9116 uyarınca şu adreste yayımlanır: /.well-known/security.txt.