Güven Merkezi

Güven Merkezi

Platformun nasıl korunduğu, verinizin nerede durduğu ve hangi sertifikalara sahip olduğumuz — sahip olmadıklarımız dâhil — hakkında söyleyebileceğimiz her şey.

🛡️SOC 2
🏅ISO 27001
🇪🇺GDPR
💳PCI DSS
⭐CSA STAR
🏥HIPAA
🔐NIST
🇹🇷KVKK

Uyum sağladığımız veya aktif olarak hedeflediğimiz çerçeveler — güncel sertifikasyon durumu aşağıdadır.

Tüm Sistemler Operasyonelstatus.cyber-sec-pro.com →

Veri Yerleşimi & Gizlilik

Verileriniz Kanada'da kalır. Her zaman.

Birincil Veri Depolama

Kanada 🇨🇦

Tüm müşteri verileri, tarama sonuçları ve günlükler yalnızca Kanada veri merkezlerinde depolanır. Açık müşteri onayı olmadan veriler Kanada dışına çıkmaz.

Duruştaki Şifreleme

AES-256-GCM

Sırlar ve saklanan kimlik bilgileri AES-256-GCM ile şifrelenir. Şifreleme anahtarı token imzalama anahtarından ayrıdır, yalnızca sunucu ortamında bulunur ve veritabanına, yedeklere veya depoya hiçbir zaman yazılmaz.

Aktarım Şifreleme

TLS 1.3

Tüm API ve web trafiği, mükemmel ileri gizlilik ile TLS 1.3 kullanır. Şifreleme paketleri, kullanılabilir en güçlü yapılandırmalarla sınırlandırılmıştır.

Ham Trafik Günlüğü Yok

Sıfır Bilgi (Zero-Knowledge)

Ham ağ trafiğini veya tarama yükünü günlüğe kaydetmiyor, saklamıyor veya işlemiyoruz. Yalnızca meta veriler (zaman damgaları, hedef IP'leri, araç türleri, önem derecesi sayımları) operasyonel amaçlarla saklanır.

Günlük Tutmama Taahhüdümüz

Ham paket yakalama depolama yok
Yük içeriği saklama yok
Tarama sonuçlarında kişisel veri yok
Tarama sonuçları 90 gün, denetim kayıtları bir yıl sonra otomatik olarak silinir

Veri İşleme İlkeleri

1Amaç sınırlaması — veriler yalnızca belirtilen güvenlik taraması amaçları için toplanır
2Veri azaltma — yalnızca gerekli olan minimum veriyi toplarız
3Şeffaflık — her zaman hangi veriyi neden depoladığımızı bilirsiniz
4Kullanıcı kontrolü — verilerinizi istediğiniz zaman dışa aktarabilir veya silebilirsiniz

Aktarımda ve beklemede şifreleme

Her bağlantıda perfect forward secrecy ile TLS 1.3. Sırlar ve saklanan kimlik bilgileri, token imzalama anahtarından ayrı tutulan bir anahtarla AES-256-GCM kullanılarak şifrelenir.

İzole çalıştırma

Taramalar, iş başına tek bir süreç olacak şekilde özel tarama konteynerinde sunucu tarafında çalışır. Komut, sizin değerleriniz yerleştirilmeden önce parçalarına ayrılır; araya hiçbir kabuk girmez ve her sorgu organizasyonunuzla sınırlanır.

SOC 2 ile uyumlu kontroller

Altyapı, SOC 2 Trust Services Criteria (Güvenlik, Erişilebilirlik, Gizlilik, Mahremiyet) ölçütlerine göre tasarlandı. Type II denetimi henüz tamamlanmadı — aşağıdaki çerçeve tablosu her birinin durumunu tek tek gösteriyor.

Yalnızca eklemeli denetim kaydı

Ayrıcalıklı işlemler, organizasyonunuzla sınırlı ve panelden sorgulanabilen, yalnızca eklemeli bir denetim kaydına yazılır. Kayıtlar bir yıl saklanır.

MFA, SSO ve roller

Tek kullanımlık yedek kodlarla birlikte TOTP tabanlı çok faktörlü kimlik doğrulama. Kurumsal planda SAML 2.0, OIDC ve LDAP / Active Directory çoklu oturum açma. Rol tabanlı erişim denetimi arayüzde değil, sunucuda uygulanır.

Bakımı bize ait araç zinciri

Tarayıcı imajları ve zafiyet şablonları bizim tarafımızdan yeniden derlenip dağıtılır. Siz ne bir tarayıcı güncellersiniz ne de bir Kali makinesi yamalarsınız.

Veri minimizasyonu

Ham trafiği değil, tarama üst verilerini ve bulguları saklarız. Saklama süresi yapılandırılabilir; verinizi dilediğiniz zaman dışa aktarabilir veya silebilirsiniz. GDPR Madde 5(1)(c).

Platform izleme

Her uç noktada maliyet katmanlı hız sınırlama, hesap etkinliğinde istatistiksel anomali tespiti ve arızalanan bir servisi insan beklemeden yeniden başlatan sağlık gözcüleri.

security.txt (RFC 9116)

IETF RFC 9116 standardına tam uyumlu güvenlik iletişim dosyamız. Bu dosya arama motorları ve güvenlik araştırmacıları tarafından otomatik olarak keşfedilir.

# CyberSec Pro Security Policy

# RFC 9116 Compliant

Contact: mailto:security@cyber-sec-pro.com

Contact: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Acknowledgments: https://cyber-sec-pro.com/trust-center#acknowledgments

Policy: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Hiring: https://cyber-sec-pro.com/careers

Preferred-Languages: en, tr

Canonical: https://cyber-sec-pro.com/.well-known/security.txt

Expires: 2027-07-31T23:59:59.000Z

Responsible Disclosure & Bug Bounty

1Kapsam (Scope)

In-Scope:

  • cyber-sec-pro.com ve alt alan adları
  • app.cyber-sec-pro.com — SaaS platformu
  • api.cyber-sec-pro.com — REST API

Out-of-Scope:

  • Sosyal mühendislik ve oltalama
  • Hizmet engelleme (DoS/DDoS)
  • Fiziksel güvenlik
  • İşletmediğimiz üçüncü taraf hizmetler

2Bildirim Kanalı

Güvenlik açıklarını şu adrese bildirin: security@cyber-sec-pro.com

Rapor şablonu:

  • Konu: [SECURITY] kısa açıklama
  • Etkilenen varlık: URL veya uç nokta
  • Zafiyet türü: XSS, SQLi, IDOR, …
  • Yeniden üretme adımları: 1, 2, 3 …
  • Etki: veri sızıntısı, yetki yükseltme, …
  • CVSS puanı (isteğe bağlı)
  • Kavram kanıtı veya ekran görüntüleri

3Yanıt SLA

  • İlk onay: ≤ 24 hours
  • Durum güncellemesi: ≤ 72 hours
  • Düzeltme veya istisna: ≤ 90 days

4Safe Harbor (Güvenli Liman)

  • Bu politikaya uygun raporlar için yasal işlem başlatılmayacaktır
  • Raporlayan kişinin kimliği gizli tutulacaktır
  • Düzeltme sonrası Hall of Fame'e eklenecektir
  • Yazılı izin olmadan test yapılmamalıdır

Uyumluluk Çerçeveleri

4/10 Uyumlu
SOC 2 Type IIBekliyor
SOC 2 kontrolleri uygulandı (Tip II denetimi planlanıyor)
GDPR✓ Uyumlu
Tam uyumluluk Madde 6, 17, 25, 28, 32, 35
ISO 27001:2022Bekliyor
ISO 27001:2022'ye göre tasarlandı (sertifikasyon sürüyor)
ISO 27701Bekliyor
Gizlilik Bilgi Yönetimi
NIST CSF 2.0✓ Uyumlu
Tam çerçeve uyumu
PCI DSS v4.0Bekliyor
PCI DSS v4.0 uyumlu kontroller
HIPAABekliyor
HIPAA uyumlu kontroller — PHI şifreleme
KVKK✓ Uyumlu
Türkiye Kişisel Verilerin Korunması
CCPA/CPRA✓ Uyumlu
Kaliforniya Tüketici Gizliliği Yasası
CSA STARBekliyor
Bulut Güvenliği İttifakı — çerçeve uyumu

Olay Müdahale SLA

ISO 27035 ve NIST SP 800-61 Rev.2 uyumlu olay müdahale prosedürlerimiz:

ÖncelikTespitMüdahaleBildirimÇözüm
P0 — Critical≤ 15 min≤ 30 min≤ 1 hour≤ 4 hours
P1 — High≤ 30 min≤ 1 hour≤ 4 hours≤ 24 hours
P2 — Medium≤ 1 hour≤ 4 hours≤ 24 hours≤ 72 hours
P3 — Low≤ 4 hours≤ 24 hours≤ 72 hours≤ 30 days

Alt İşlemciler (Sub-processors)

GDPR Madde 28(2) kapsamında, veri işleyen üçüncü taraf sağlayıcılar. Tüm alt işlemciler DPA (Veri İşleme Sözleşmesi) imzalamıştır.

SağlayıcıAmaçKonumDPA
Stripe, Inc.Ödeme işlemeAmerika Birleşik Devletleri (AB SCC + DPF)✓ İmzalı
Cloudflare, Inc.DDoS koruması, WAF, CDN, TLS sonlandırmaKüresel uç (AB SCC + DPF)✓ İmzalı
Mailjetİşlem e-postalarıAB (AB SCC)✓ İmzalı
Google (Gmail SMTP)İşlem e-postaları (yedek aktarıcı)Amerika Birleşik Devletleri (AB SCC + DPF)✓ İmzalı
Cloudflare R2Şifreli veritabanı yedeklerinin tesis dışı saklanmasıOtomatik yerleşim, yargı yetkisi belirlenmemiş (şifreli; anahtar yalnızca bizde)✓ İmzalı

Son güncelleme: Eylül 2026. Alt işleyici değişikliklerinden 30 gün önce bildirim yaparız.

Veri İşleme Sözleşmesi (DPA)

GDPR Madde 28 kapsamında, tüm müşterilerimiz için Veri İşleme Sözleşmesi (DPA) sunuyoruz. DPA, Avrupa Komisyonu Standart Sözleşme Maddeleri (EU SCC 2021) ve UK IDTA içerir.

DPA Kapsamı

  • İşlemenin amacı ve yöntemleri
  • Kişisel veri ve ilgili kişi kategorileri
  • Alt işleyici listesi ve yenilerinin onay süreci
  • Teknik ve idari tedbirler (TOM'lar)
  • İhlal bildirimi: gecikmeksizin ve 72 saat içinde
  • Aktarım mekanizmaları (AB standart sözleşme maddeleri)

Veri koruma etki değerlendirmesi

Henüz yapılmadı

GDPR 35. madde kapsamında bir DPIA tamamlamadık ve elimizde olmayan bir belgeyi varmış gibi göstermeyeceğiz. İşlediğimiz veriler hesap bilgileri, faturalandırma meta verileri ve sahibi olduğunuz hedeflere karşı ürettiğiniz tarama sonuçlarıyla sınırlıdır; bunu özel nitelikli verilerin büyük ölçekli işlenmesi olarak değerlendirmedik. Kendi değerlendirmeniz bizden bir DPIA gerektiriyorsa aşağıdaki VKG adresine yazın, size dürüstçe hangi noktada olduğumuzu söyleyelim.

Güvenlik Testleri & Denetimler

Kendi platformumuz ve manuel inceleme ile sürekli dahili güvenlik testleri. Bağımsız üçüncü taraf sızma testi planlanıyor; tamamlandığında özet raporlar Kurumsal müşterilere NDA kapsamında sunulacaktır.

Automated external scan (weekly)

Nuclei 3.11 + Wapiti 3.2, run against production

2026-09-06Başarılı

Kapsam: https://app.cyber-sec-pro.com — TLS, başlıklar, CORS, hatalı yapılandırma ve ifşa şablonları; ayrıca XSS, SQLi ve açık yönlendirme denemeleri

Bulgular: 0 kritik, 0 yüksek, 0 orta, 31 bilgilendirme. Wapiti: 0 zafiyet.

Full-repository security audit

CyberSec Pro Security Team (internal)

2026-08-29Düzeltildi

Kapsam: Depo genelinde kimlik doğrulama, yetkilendirme, sır yönetimi, API anahtarları, MFA, SSO ve oturum yönetimi

Bulgular: Üretimde çalışmadığı görülen birkaç kontrol yeniden yazıldı ve korudukları sırlar döndürüldü. Her düzeltme bir regresyon testiyle sabitlendi.

Security Hall of Fame

Sorumlu açıklama politikamıza uygun şekilde güvenlik açığı bildiren araştırmacılara teşekkür ederiz.

Güvenlik açığı bildirerek Hall of Fame listesine eklenen ilk araştırmacı siz olabilirsiniz.

Güvenlik Açığı Bildir

Sistem Durumu

Tüm hizmetlerin gerçek zamanlı durumunu takip edin.

Durum Sayfası

Güven Merkezi son güncelleme: Eylül 2026 · Politika sürümü: 2.2.0 · Sonraki gözden geçirme: Mart 2027