Güven Merkezi
Platformun nasıl korunduğu, verinizin nerede durduğu ve hangi sertifikalara sahip olduğumuz — sahip olmadıklarımız dâhil — hakkında söyleyebileceğimiz her şey.
Uyum sağladığımız veya aktif olarak hedeflediğimiz çerçeveler — güncel sertifikasyon durumu aşağıdadır.
Veri Yerleşimi & Gizlilik
Verileriniz Kanada'da kalır. Her zaman.Birincil Veri Depolama
Kanada 🇨🇦
Tüm müşteri verileri, tarama sonuçları ve günlükler yalnızca Kanada veri merkezlerinde depolanır. Açık müşteri onayı olmadan veriler Kanada dışına çıkmaz.
Duruştaki Şifreleme
AES-256-GCM
Sırlar ve saklanan kimlik bilgileri AES-256-GCM ile şifrelenir. Şifreleme anahtarı token imzalama anahtarından ayrıdır, yalnızca sunucu ortamında bulunur ve veritabanına, yedeklere veya depoya hiçbir zaman yazılmaz.
Aktarım Şifreleme
TLS 1.3
Tüm API ve web trafiği, mükemmel ileri gizlilik ile TLS 1.3 kullanır. Şifreleme paketleri, kullanılabilir en güçlü yapılandırmalarla sınırlandırılmıştır.
Ham Trafik Günlüğü Yok
Sıfır Bilgi (Zero-Knowledge)
Ham ağ trafiğini veya tarama yükünü günlüğe kaydetmiyor, saklamıyor veya işlemiyoruz. Yalnızca meta veriler (zaman damgaları, hedef IP'leri, araç türleri, önem derecesi sayımları) operasyonel amaçlarla saklanır.
Günlük Tutmama Taahhüdümüz
Veri İşleme İlkeleri
Aktarımda ve beklemede şifreleme
Her bağlantıda perfect forward secrecy ile TLS 1.3. Sırlar ve saklanan kimlik bilgileri, token imzalama anahtarından ayrı tutulan bir anahtarla AES-256-GCM kullanılarak şifrelenir.
İzole çalıştırma
Taramalar, iş başına tek bir süreç olacak şekilde özel tarama konteynerinde sunucu tarafında çalışır. Komut, sizin değerleriniz yerleştirilmeden önce parçalarına ayrılır; araya hiçbir kabuk girmez ve her sorgu organizasyonunuzla sınırlanır.
SOC 2 ile uyumlu kontroller
Altyapı, SOC 2 Trust Services Criteria (Güvenlik, Erişilebilirlik, Gizlilik, Mahremiyet) ölçütlerine göre tasarlandı. Type II denetimi henüz tamamlanmadı — aşağıdaki çerçeve tablosu her birinin durumunu tek tek gösteriyor.
Yalnızca eklemeli denetim kaydı
Ayrıcalıklı işlemler, organizasyonunuzla sınırlı ve panelden sorgulanabilen, yalnızca eklemeli bir denetim kaydına yazılır. Kayıtlar bir yıl saklanır.
MFA, SSO ve roller
Tek kullanımlık yedek kodlarla birlikte TOTP tabanlı çok faktörlü kimlik doğrulama. Kurumsal planda SAML 2.0, OIDC ve LDAP / Active Directory çoklu oturum açma. Rol tabanlı erişim denetimi arayüzde değil, sunucuda uygulanır.
Bakımı bize ait araç zinciri
Tarayıcı imajları ve zafiyet şablonları bizim tarafımızdan yeniden derlenip dağıtılır. Siz ne bir tarayıcı güncellersiniz ne de bir Kali makinesi yamalarsınız.
Veri minimizasyonu
Ham trafiği değil, tarama üst verilerini ve bulguları saklarız. Saklama süresi yapılandırılabilir; verinizi dilediğiniz zaman dışa aktarabilir veya silebilirsiniz. GDPR Madde 5(1)(c).
Platform izleme
Her uç noktada maliyet katmanlı hız sınırlama, hesap etkinliğinde istatistiksel anomali tespiti ve arızalanan bir servisi insan beklemeden yeniden başlatan sağlık gözcüleri.
security.txt (RFC 9116)
IETF RFC 9116 standardına tam uyumlu güvenlik iletişim dosyamız. Bu dosya arama motorları ve güvenlik araştırmacıları tarafından otomatik olarak keşfedilir.
# CyberSec Pro Security Policy
# RFC 9116 Compliant
Contact: mailto:security@cyber-sec-pro.com
Contact: https://cyber-sec-pro.com/trust-center#responsible-disclosure
Acknowledgments: https://cyber-sec-pro.com/trust-center#acknowledgments
Policy: https://cyber-sec-pro.com/trust-center#responsible-disclosure
Hiring: https://cyber-sec-pro.com/careers
Preferred-Languages: en, tr
Canonical: https://cyber-sec-pro.com/.well-known/security.txt
Expires: 2027-07-31T23:59:59.000Z
Responsible Disclosure & Bug Bounty
1Kapsam (Scope)
In-Scope:
- cyber-sec-pro.com ve alt alan adları
- app.cyber-sec-pro.com — SaaS platformu
- api.cyber-sec-pro.com — REST API
Out-of-Scope:
- Sosyal mühendislik ve oltalama
- Hizmet engelleme (DoS/DDoS)
- Fiziksel güvenlik
- İşletmediğimiz üçüncü taraf hizmetler
2Bildirim Kanalı
Güvenlik açıklarını şu adrese bildirin: security@cyber-sec-pro.com
Rapor şablonu:
- Konu: [SECURITY] kısa açıklama
- Etkilenen varlık: URL veya uç nokta
- Zafiyet türü: XSS, SQLi, IDOR, …
- Yeniden üretme adımları: 1, 2, 3 …
- Etki: veri sızıntısı, yetki yükseltme, …
- CVSS puanı (isteğe bağlı)
- Kavram kanıtı veya ekran görüntüleri
3Yanıt SLA
- İlk onay: ≤ 24 hours
- Durum güncellemesi: ≤ 72 hours
- Düzeltme veya istisna: ≤ 90 days
4Safe Harbor (Güvenli Liman)
- Bu politikaya uygun raporlar için yasal işlem başlatılmayacaktır
- Raporlayan kişinin kimliği gizli tutulacaktır
- Düzeltme sonrası Hall of Fame'e eklenecektir
- Yazılı izin olmadan test yapılmamalıdır
Uyumluluk Çerçeveleri
4/10 UyumluOlay Müdahale SLA
ISO 27035 ve NIST SP 800-61 Rev.2 uyumlu olay müdahale prosedürlerimiz:
| Öncelik | Tespit | Müdahale | Bildirim | Çözüm |
|---|---|---|---|---|
| P0 — Critical | ≤ 15 min | ≤ 30 min | ≤ 1 hour | ≤ 4 hours |
| P1 — High | ≤ 30 min | ≤ 1 hour | ≤ 4 hours | ≤ 24 hours |
| P2 — Medium | ≤ 1 hour | ≤ 4 hours | ≤ 24 hours | ≤ 72 hours |
| P3 — Low | ≤ 4 hours | ≤ 24 hours | ≤ 72 hours | ≤ 30 days |
Alt İşlemciler (Sub-processors)
GDPR Madde 28(2) kapsamında, veri işleyen üçüncü taraf sağlayıcılar. Tüm alt işlemciler DPA (Veri İşleme Sözleşmesi) imzalamıştır.
| Sağlayıcı | Amaç | Konum | DPA |
|---|---|---|---|
| Stripe, Inc. | Ödeme işleme | Amerika Birleşik Devletleri (AB SCC + DPF) | ✓ İmzalı |
| Cloudflare, Inc. | DDoS koruması, WAF, CDN, TLS sonlandırma | Küresel uç (AB SCC + DPF) | ✓ İmzalı |
| Mailjet | İşlem e-postaları | AB (AB SCC) | ✓ İmzalı |
| Google (Gmail SMTP) | İşlem e-postaları (yedek aktarıcı) | Amerika Birleşik Devletleri (AB SCC + DPF) | ✓ İmzalı |
| Cloudflare R2 | Şifreli veritabanı yedeklerinin tesis dışı saklanması | Otomatik yerleşim, yargı yetkisi belirlenmemiş (şifreli; anahtar yalnızca bizde) | ✓ İmzalı |
Son güncelleme: Eylül 2026. Alt işleyici değişikliklerinden 30 gün önce bildirim yaparız.
Veri İşleme Sözleşmesi (DPA)
GDPR Madde 28 kapsamında, tüm müşterilerimiz için Veri İşleme Sözleşmesi (DPA) sunuyoruz. DPA, Avrupa Komisyonu Standart Sözleşme Maddeleri (EU SCC 2021) ve UK IDTA içerir.
DPA Kapsamı
- İşlemenin amacı ve yöntemleri
- Kişisel veri ve ilgili kişi kategorileri
- Alt işleyici listesi ve yenilerinin onay süreci
- Teknik ve idari tedbirler (TOM'lar)
- İhlal bildirimi: gecikmeksizin ve 72 saat içinde
- Aktarım mekanizmaları (AB standart sözleşme maddeleri)
Veri koruma etki değerlendirmesi
Henüz yapılmadıGDPR 35. madde kapsamında bir DPIA tamamlamadık ve elimizde olmayan bir belgeyi varmış gibi göstermeyeceğiz. İşlediğimiz veriler hesap bilgileri, faturalandırma meta verileri ve sahibi olduğunuz hedeflere karşı ürettiğiniz tarama sonuçlarıyla sınırlıdır; bunu özel nitelikli verilerin büyük ölçekli işlenmesi olarak değerlendirmedik. Kendi değerlendirmeniz bizden bir DPIA gerektiriyorsa aşağıdaki VKG adresine yazın, size dürüstçe hangi noktada olduğumuzu söyleyelim.
Güvenlik Testleri & Denetimler
Kendi platformumuz ve manuel inceleme ile sürekli dahili güvenlik testleri. Bağımsız üçüncü taraf sızma testi planlanıyor; tamamlandığında özet raporlar Kurumsal müşterilere NDA kapsamında sunulacaktır.
Nuclei 3.11 + Wapiti 3.2, run against production
Kapsam: https://app.cyber-sec-pro.com — TLS, başlıklar, CORS, hatalı yapılandırma ve ifşa şablonları; ayrıca XSS, SQLi ve açık yönlendirme denemeleri
Bulgular: 0 kritik, 0 yüksek, 0 orta, 31 bilgilendirme. Wapiti: 0 zafiyet.
CyberSec Pro Security Team (internal)
Kapsam: Depo genelinde kimlik doğrulama, yetkilendirme, sır yönetimi, API anahtarları, MFA, SSO ve oturum yönetimi
Bulgular: Üretimde çalışmadığı görülen birkaç kontrol yeniden yazıldı ve korudukları sırlar döndürüldü. Her düzeltme bir regresyon testiyle sabitlendi.
Security Hall of Fame
Sorumlu açıklama politikamıza uygun şekilde güvenlik açığı bildiren araştırmacılara teşekkür ederiz.
Güvenlik açığı bildirerek Hall of Fame listesine eklenen ilk araştırmacı siz olabilirsiniz.
Güvenlik Açığı BildirGüvenlik İletişimi
Güvenlik: security@cyber-sec-pro.com
Hukuk/DPA: legal@cyber-sec-pro.com
Gizlilik: privacy@cyber-sec-pro.com
Güven Merkezi son güncelleme: Eylül 2026 · Politika sürümü: 2.2.0 · Sonraki gözden geçirme: Mart 2027