Güvenlik ve sorumlu ifşa

webatla'yı nasıl koruduğumuz ve bir güvenlik açığı bulursanız bunu nasıl bildireceğiniz.

Bir güvenlik açığı bildirin security.txt dosyasını görüntüleyin

Verilerinizi nasıl koruyoruz

Aktarım, kimlik doğrulama, ödemeler ve erişimde derinlemesine savunma.

Şifreli iletim

HSTS ile her yerde HTTPS, WAF ve DDoS korumalı Cloudflare arkasında. Origin sunucusu yalnızca Cloudflare'e kilitlidir.

Güçlü kimlik doğrulama

Şifreler bcrypt ile hashlenir, isteğe bağlı iki faktörlü kimlik doğrulama (TOTP) mevcuttur. TOTP gizli anahtarı depolamada şifrelenir.

Kart verilerini asla saklamayız

Kart ödemeleri Stripe (PCI-DSS) tarafından işlenir. Kripto ödemeleri PayerURL tarafından yönetilir.

Varsayılan olarak güçlendirilmiş

Her istek için benzersiz nonce değerleri, aynı kaynaklı (same-origin) CSRF koruması ve hassas uç noktalarda hız sınırlaması içeren sıkı bir Content-Security-Policy.

Asgari ayrıcalıklı sırlar

Sırlar kodda değil, ortam değişkenlerinde saklanır ve erişim asgari ayrıcalık ilkesiyle sağlanır.

Düzenli olarak incelenir

Düzenli olarak güvenlik incelemeleri yürütüyoruz ve gelen her sorumlu ifşa bildirimine göre işlem yapıyoruz.

Güvenlik açığı bildirimi

Güvenlik topluluğundan gelen bildirimleri memnuniyetle karşılarız. Yeniden üretme adımlarını, etkilenen URL'leri ve varsa proof of concept'i e-posta ile gönderin.

Hızlı onay

Raporları üç iş günü içinde aldığımızı onaylamayı hedefliyoruz.

Sürekli bilgilendirme

Sorun çözülene kadar düzeltme sürecinde sizi bilgilendirmeye devam ederiz.

Koordineli ifşa

Herhangi bir kamuya açıklamadan önce sorunu düzeltmemiz için lütfen bize makul bir süre tanıyın.

Bir şey mi buldunuz? Bize bildirin. Her raporu gerçek bir kişi okur. Yeniden üretme adımlarını ve etkilenen URL'leri ekleyin.
hello@webatla.com adresine e-posta gönderin

Kapsam

Bu politikanın neleri kapsadığı ve neleri kapsamadığı.

Kapsam dahilinde

  • webatla.com
  • Genel API yolu: /api
  • Origin altyapımız

Kapsam dışında

  • Hacimsel DoS ve DDoS saldırıları
  • Sosyal mühendislik ve fiziksel saldırılar
  • Kullandığımız üçüncü taraf hizmetler (Cloudflare, Stripe, Brevo, Tawk.to)
  • Çalışan bir proof of concept olmadan sunulan otomatik tarayıcı çıktıları

Hukuki koruma

Bu politikaya uyan, gizlilik ihlallerinden ve hizmet kesintisinden kaçınan, kendilerine ait olmayan verilere erişmeyen veya bunları değiştirmeyen ve iyi niyetle hareket eden araştırmacılara karşı hukuki işlem başlatmayız ve böyle bir işlemi desteklemeyiz.

Makine tarafından okunabilir iletişim bilgileri, RFC 9116 uyarınca şu adreste yayımlanır: /.well-known/security.txt.