Güvenlik sorumlusu
OnySoft'ta ürün ve altyapı güvenliğinden Ali Eren Onyıl (Kurucu ve CEO) sorumludur.
Nasıl bildirilir?
Bildiriminizi info@onysoft.com adresine, konu satırına “Güvenlik Bildirimi” (veya “Security Report”) yazarak gönderin. Bildiriminizde şunlar bulunsun:
- Etkilenen ürün, alan adı veya URL
- Açığın türü ve olası etkisi
- Adım adım yeniden üretme yöntemi
- Kanıt: istek/yanıt örnekleri, ekran görüntüsü veya kavram kanıtı (PoC)
- Size ulaşabileceğimiz iletişim bilgisi ve teşekkür listesinde adınızla anılmak isteyip istemediğiniz
Bildiriminize başkalarına ait kişisel veri, parola veya erişim anahtarı eklemeyin; kanıt için gerekiyorsa maskeleyin.
Süreç ve taahhütlerimiz
- Bildiriminizi aldığımızı 3 gün içinde size bildiririz.
- İnceleme sonucunu ve açık doğrulanırsa düzeltme planını sizinle paylaşır, süreç boyunca sizi bilgilendiririz.
- Düzeltme yayına alındığında size haber veririz.
- İzin verirseniz adınızı bu sayfadaki teşekkür listesine ekleriz.
Kapsam
Aşağıdaki ürün ve alan adları için bildirim kabul ediyoruz:
- onysoft.com — Kurumsal site, müşteri paneli, alan adı ve hosting satın alma/ödeme akışı
- OnySoft AI Gateway — api.onysoft.com — yapay zeka API ağ geçidi
- OnyAgent — agent.onysoft.com.tr ve izleme ajanı yazılımı
- OnyDesk — onydesk.com ve uzak masaüstü uygulaması
- OnySoft HR — ik.onysoft.com.tr — bulut İK ve bordro
- OnyTransfer — transfer.onysoft.com.tr — dosya transferi
Listede olmayan bir OnySoft alan adıyla ilgili bir bulgunuz varsa yine bildirin; inceleriz.
Kapsam dışı
- Üçüncü taraf hizmetler: bankaların ve ödeme kuruluşlarının ödeme sayfaları, alan adı kayıt otoriteleri (registry) ve kayıt kuruluşları (registrar), bulut sağlayıcıların kendi altyapısı ve kullandığımız hazır yazılımların (ör. hosting kontrol paneli) kendisindeki açıklar. Bunları ilgili kuruluşa bildirin.
- Müşterilerimizin bizde barındırdığı kendi web siteleri ve içerikleri.
- Tek başına gerçek bir güvenlik etkisi göstermeyen bulgular: eksik bir güvenlik başlığı, sürüm bilgisinin görünmesi, hassas işlem içermeyen sayfalarda clickjacking, SPF/DMARC yapılandırma önerileri, yalnız sizi etkileyen self-XSS.
- Doğrulanmamış otomatik tarayıcı çıktıları.
Test kuralları
- Müşteri verilerine erişmeyin, değiştirmeyin, silmeyin. Yanlışlıkla eriştiyseniz durun; açığı kanıtlamaya yetecek kadarından fazlasına bakmayın, veriyi saklamayın, kimseyle paylaşmayın ve bize hemen bildirin.
- Yalnız kendi hesaplarınızla test yapın.
- Hizmeti aksatabilecek testler yapmayın: DoS/DDoS, yük testi, yoğun otomatik tarama, spam.
- Sosyal mühendislik (oltalama, telefonla kandırma) ve fiziksel erişim denemeyin; çalışanlarımızı ve müşterilerimizi hedef almayın.
- Ödeme altyapısını kötüye kullanmayın; başkasına ait kartla işlem yapmayın, kart numarası denemesi (card testing) yapmayın.
- Bulguyu düzeltilmeden ve bizimle anlaşmadan kamuya açıklamayın, üçüncü kişilerle paylaşmayın.
İyi niyet beyanı
Bu sayfadaki kurallara uyarak iyi niyetle araştırma yapan ve bulgularını bize bildiren kişilere karşı hukuki işlem başlatmaz, resmi makamlara şikâyette bulunmayız. Bir testin bu kurallara uyup uymadığından emin değilseniz, denemeden önce bize yazın.
Ödül
Para ödülü veren bir hata ödülü (bug bounty) programımız yok. Geçerli bir açık bildirenleri, izin verirlerse aşağıdaki teşekkür listesinde adıyla anarız.
Uyguladığımız güvenlik önlemleri
- Şifreli bağlantı: onysoft.com yalnız HTTPS üzerinden çalışır; HTTP istekleri HTTPS'e yönlendirilir ve HSTS kullanılır.
- Kart verisi: Kart bilgileri sunucularımıza ulaşmaz ve bizde saklanmaz; ödemeler bankanın veya ödeme kuruluşunun güvenli ödeme sayfasında alınır.
- Parolalar: onysoft.com hesap parolaları düz metin olarak saklanmaz; tuzlanmış, tek yönlü bcrypt özeti olarak tutulur.
- Erişim kontrolü: Yönetim panellerine yalnız yetkili hesaplar giriş yapabilir. Müşteri paneli, ödeme ve yönetim panellerindeki işlem formlarında CSRF koruması; onysoft.com hesap girişinde IP ve hesap başına deneme sınırı uygulanır.
- Barındırma: onysoft.com (müşteri paneli dahil) ve onydesk.com İzmir'deki (Türkiye) sunucularda çalışır. OnySoft AI Gateway (api.onysoft.com), OnyAgent, OnySoft HR, OnyTransfer ve sattığımız web hosting hizmetleri Microsoft Azure'un Batı Avrupa (Hollanda) bölgesindeki sunucularda barındırılır.
- KVKK: Kişisel veriler 6698 sayılı KVKK kapsamında işlenir. Aydınlatma metni · Veri sahibi başvurusu
Teşekkür listesi
Henüz kayıt yok.
Bu politika hakkında
Bu politikayı zaman zaman güncelleyebiliriz; son güncelleme tarihi sayfanın başında yer alır. Makine tarafından okunabilir iletişim bilgisi: /.well-known/security.txt