Güven Merkezi
Platformumuzun güvenliği, uyumluluğu ve şeffaflığı hakkında bilmeniz gereken her şey. Endüstri lider güvenlik standartlarına tam uyumluluk.
Uçtan Uca Şifreleme
AES-256 ile rest, TLS 1.3 ile transit. Zero-knowledge tarama sonuçları. Forward secrecy ile anahtar rotasyonu.
İzole Altyapı
Her tarama izole konteynerde çalışır. Cross-tenant erişim yok. Kurumsal planlarda özel dedicated instance.
SOC 2 Type II Kontrolleri
Altyapı SOC 2 Trust Services Criteria (Güvenlik, Erişilebilirlik, Gizlilik) uyumlu tasarlanmış.
Değiştirilemez Denetim Kayıtları
Tüm eylemlerin eksiksiz ve değiştirilemez denetim kaydı. SIEM entegrasyonu. Uyumluluk için WORM depolama.
MFA, SSO & Zero Trust
TOTP/WebAuthn ile çok faktörlü kimlik doğrulama. SAML 2.0, OAuth 2.0, OpenID Connect SSO. RBAC + ABAC.
Sürekli Yama Yönetimi
Kritik güvenlik yamaları 24 saat içinde uygulanır. CVE veritabanları saatlik güncellenir. SBOM otomatik oluşturulur.
Veri Minimizasyonu
GDPR Madde 5(1)(c) uyumlu veri minimizasyonu. Otomatik veri yaşam döngüsü yönetimi. Anonimleştirme.
Gerçek Zamanlı Tehdit Tespiti
ML destekli anomali tespiti. Gerçek zamanlı IDS/IPS. Otomatik threat intelligence feed entegrasyonu.
security.txt (RFC 9116)
IETF RFC 9116 standardına tam uyumlu güvenlik iletişim dosyamız. Bu dosya arama motorları ve güvenlik araştırmacıları tarafından otomatik olarak keşfedilir.
# CyberSec Pro Security Policy
# RFC 9116 Compliant
Contact: mailto:[email protected]
Contact: https://cyber-sec-pro.com/trust-center#responsible-disclosure
Encryption: https://cyber-sec-pro.com/.well-known/pgp-key.txt
Acknowledgments: https://cyber-sec-pro.com/trust-center#acknowledgments
Policy: https://cyber-sec-pro.com/trust-center#responsible-disclosure
Hiring: https://cyber-sec-pro.com/careers
Preferred-Languages: en, tr
Canonical: https://cyber-sec-pro.com/.well-known/security.txt
Expires: 2027-07-31T23:59:59.000Z
Responsible Disclosure & Bug Bounty
1Kapsam (Scope)
In-Scope:
- cyber-sec-pro.com (sub-domains)
- app.cyber-sec-pro.com (SaaS platform)
- api.cyber-sec-pro.com (REST & GraphQL API)
- Mobile Apps (iOS / Android)
- Open Source Components (GitHub)
Out-of-Scope:
- Social engineering & phishing
- DDoS / DoS
- Physical security
- Third-party services
2Bildirim Kanalı
Güvenlik açıklarını PGP şifreli olarak bildirin: [email protected]
Rapor şablonu:
- Subject: [SECURITY] Short description
- Affected asset: URL / endpoint
- Vulnerability type: (XSS, SQLi, IDOR, etc.)
- Steps to reproduce: (1, 2, 3...)
- Impact: (Data leak, Privilege escalation, etc.)
- CVSS score (optional)
- PoC / Screenshots
3Yanıt SLA
- İlk onay: ≤ 24 hours
- Durum güncellemesi: ≤ 72 hours
- Düzeltme veya istisna: ≤ 90 days
4Safe Harbor (Güvenli Liman)
- Bu politikaya uygun raporlar için yasal işlem başlatılmayacaktır
- Raporlayan kişinin kimliği gizli tutulacaktır
- Düzeltme sonrası Hall of Fame'e eklenecektir
- Yazılı izin olmadan test yapılmamalıdır
$Bug Bounty Ödül Tablosu
| Seviye | CVSS | Ödül |
|---|---|---|
| Kritik | 9.0–10.0 | $5,000 – $15,000 |
| Yüksek | 7.0–8.9 | $2,000 – $5,000 |
| Orta | 4.0–6.9 | $500 – $2,000 |
| Düşük | 0.1–3.9 | $100 – $500 |
Uyumluluk Çerçeveleri
10/10 UyumluOlay Müdahale SLA
ISO 27035 ve NIST SP 800-61 Rev.2 uyumlu olay müdahale prosedürlerimiz:
| Öncelik | Tespit | Müdahale | Bildirim | Çözüm |
|---|---|---|---|---|
| P0 — Critical | ≤ 15 min | ≤ 30 min | ≤ 1 hour | ≤ 4 hours |
| P1 — High | ≤ 30 min | ≤ 1 hour | ≤ 4 hours | ≤ 24 hours |
| P2 — Medium | ≤ 1 hour | ≤ 4 hours | ≤ 24 hours | ≤ 72 hours |
| P3 — Low | ≤ 4 hours | ≤ 24 hours | ≤ 72 hours | ≤ 30 days |
Alt İşlemciler (Sub-processors)
GDPR Madde 28(2) kapsamında, veri işleyen üçüncü taraf sağlayıcılar. Tüm alt işlemciler DPA (Veri İşleme Sözleşmesi) imzalamıştır.
| Sağlayıcı | Amaç | Konum | DPA |
|---|---|---|---|
| Stripe, Inc. | Ödeme işleme | ABD (EU SCC + DPF) | ✓ İmzalı |
| Vercel, Inc. | Arayüz barındırma & CDN | Global Edge (EU SCC) | ✓ İmzalı |
| Cloudflare, Inc. | DDoS koruması, WAF, CDN | Global (EU SCC + DPF) | ✓ İmzalı |
| AWS (Amazon) | Arka uç altyapısı, S3 depolama | EU (Frankfurt, eu-central-1) | ✓ İmzalı |
| PostgreSQL (Supabase) | İlişkisel veritabanı | EU (Frankfurt) | ✓ İmzalı |
| SendGrid (Twilio) | İşlemsel e-posta | ABD (EU SCC) | ✓ İmzalı |
| Sentry | Hata izleme ve raporlama | ABD (EU SCC) | ✓ İmzalı |
Son güncelleme: Temmuz 2026. Alt işlemci değişikliklerinde 30 gün önceden bildirim yapılır.
Veri İşleme Sözleşmesi (DPA)
GDPR Madde 28 kapsamında, tüm müşterilerimiz için Veri İşleme Sözleşmesi (DPA) sunuyoruz. DPA, Avrupa Komisyonu Standart Sözleşme Maddeleri (EU SCC 2021) ve UK IDTA içerir.
DPA Kapsamı
- Purpose and methods of processing
- Types of personal data and data subjects
- List of sub-processors and approval process
- Technical and organizational measures (TOMs)
- Data breach notification procedures (≤72 hrs)
- Data transfer mechanisms (EU SCC, DPF)
DPIA (Veri Koruma Etki Değerlendirmesi)
- GDPR Article 35 compliant DPIA completed
- High-risk processing operations documented
- Risk mitigation measures implemented
- Annual review by Data Protection Officer (DPO)
- Available to customers upon request
Güvenlik Testleri & Denetimler
Bağımsız üçüncü taraf güvenlik firmaları tarafından gerçekleştirilen testler. Kurumsal müşteriler NDA imzalayarak özet raporlara erişebilir.
Cobalt.io — CREST Certified
Kapsam: Tüm platform — API, Web App, Altyapı, Mobil
Bulgular: 0 Kritik, 0 Yüksek, 2 Orta (düzeltildi), 3 Düşük (düzeltildi)
NCC Group
Kapsam: Backend API, Kimlik Doğrulama, Yetkilendirme, Kripto
Bulgular: 0 Kritik, 0 Yüksek, 1 Orta (düzeltildi), 2 Düşük (düzeltildi)
Bishop Fox
Kapsam: AWS, Kubernetes, Ağ Segmentasyonu, IAM
Bulgular: 0 Kritik, 0 Yüksek, 0 Orta, 1 Düşük (düzeltildi)
Mandiant (Google Cloud)
Kapsam: Sosyal Mühendislik, Fiziksel, Dijital — Full Kill Chain
Bulgular: 0 Kritik, 1 Yüksek (düzeltildi), 2 Orta (düzeltildi)
Security Hall of Fame
Sorumlu açıklama politikamıza uygun şekilde güvenlik açığı bildiren araştırmacılara teşekkür ederiz.
Güvenlik açığı bildirerek Hall of Fame listesine eklenen ilk araştırmacı siz olabilirsiniz.
Güvenlik Açığı BildirGüvenlik İletişimi
Güvenlik: [email protected]
Hukuk/DPA: [email protected]
DPO: [email protected]
Gizlilik: [email protected]
Güven Merkezi son güncelleme: Temmuz 2026 · Politika sürümü: 2.1.0 · Yıllık gözden geçirme: Aralık 2026