Güvenlik Açığı Bildirimi
domainsepetim.com.tr olarak kullanıcılarımızın verilerinin güvenliğini ciddiye alıyoruz. Bir güvenlik açığı bulduğunu düşünen araştırmacıları, aşağıdaki kurallar çerçevesinde bizimle iyi niyetle paylaşmaya davet ediyoruz.
Son güncelleme: 16 Haziran 2026 · Makine-okunur sürüm: /.well-known/security.txt
01 Kapsam
Aşağıdaki varlıklar bu politikanın kapsamındadır:
- domainsepetim.com.tr — mağaza ve genel web sitesi
- domainsepetim.com.tr/api/v1 — uygulama API'si
- Müşteri hesap paneli (oturum açıldıktan sonra erişilen alanlar)
02 Kapsam dışı
Aşağıdakiler kapsam dışıdır; bu alanlardaki bildirimler değerlendirmeye alınmaz:
- Üçüncü taraf hizmetleri (Stripe, Cloudflare, e-posta/hosting altyapı sağlayıcıları)
- Aynı altyapıyı paylaşan, domainsepetim.com.tr'ye ait olmayan diğer alan adları ve projeler
- Hizmet kesintisi saldırıları (DoS / DDoS), hacimsel/oran tabanlı testler
- Otomatik tarayıcıların ürettiği, doğrulanmamış toplu raporlar
- Fiziksel saldırılar ve sosyal mühendislik (çalışan/müşteri kandırma, oltalama)
- Yalnızca sürüm/başlık bilgisine dayanan, sömürülebilirliği gösterilmeyen bulgular
- Eksik güvenlik başlıkları, SPF/DMARC önerileri gibi gerçek etkisi kanıtlanmamış uyarılar
03 Kurallar
- Yalnızca kendi test hesabınla ve sana ait verilerle test yap.
- Başka kullanıcıların verisine erişme, bu veriyi okuma, değiştirme veya silme.
- Bir açığı doğrulamak için gereken en az etkiyle yetin; erişimi genişletme.
- Hizmeti aksatma; DoS, kaba kuvvet ve yıkıcı testler yapma.
- Eriştiğin verinin gizliliğini koru; kopyalama, saklama veya üçüncü kişilerle paylaşma.
- Bulguyu, biz düzeltene kadar kamuya açıklama (bkz. İfşa Politikası).
04 Safe Harbor — Yasal Güvence
Bu politikaya iyi niyetle ve eksiksiz uyarak gerçekleştirilen güvenlik araştırmalarını, kendi bilgi sistemlerimize yetkili erişim olarak değerlendirir ve bu kapsamda hareket eden araştırmacılara karşı yasal işlem başlatmayacağımızı taahhüt ederiz.
Bu güvence yalnızca domainsepetim.com.tr için geçerlidir; üçüncü taraf hizmet sağlayıcılarını (Stripe, Cloudflare, hosting/e-posta altyapısı) ya da aynı altyapıyı paylaşan diğer alan adlarını ve projeleri bağlamaz — bunlara karşı test yapma yetkisi veremeyiz. Bir üçüncü taraf yasal işlem başlatırsa, politikamıza iyi niyetle uyduğunuzu ve faaliyetinizin tarafımızca yetkilendirildiğini bildiririz.
Bu güvence, üçüncü kişilere ait kişisel verilere erişimi hukuka uygun kılmaz ve yürürlükteki mevzuattan (KVKK, TCK) doğan yükümlülükleri ortadan kaldırmaz. Bu nedenle 03. bölümdeki kurallara — özellikle başka kullanıcıların verisine erişmeme kuralına — eksiksiz uyulması esastır.
Test sırasında istemeden kapsamı veya kuralları aştığınızı fark ederseniz derhal durmanız ve durumu [email protected] adresine bildirmeniz hâlinde, iyi niyetle hareket ettiğiniz sürece bu kazara aşımı güvence kapsamında değerlendiririz.
Bir araştırmanın bu politikaya iyi niyetle uyup uymadığı tarafımızca makul ölçütlerle değerlendirilir. İşbu politika Türk hukukuna tabidir.
05 Nasıl bildirilir?
Bulgularını aşağıdaki adrese, mümkünse Türkçe veya İngilizce olarak gönder:
✉️ [email protected]Raporun değerlendirilmesini hızlandırmak için şunları eklemen faydalı olur:
- Açığın türü ve etkisi (ne yapılabiliyor?)
- Adım adım yeniden üretim (reproduction) talimatları
- Kavram kanıtı (PoC): ekran görüntüsü, istek/yanıt örneği veya kısa video
- Etkilenen URL/uç nokta ve test ettiğin tarih/saat
06 Süreç ve yanıt
İlk yanıt
Bildirimini aldıktan sonra 5 iş günü içinde sana dönüş yaparız.
Sonraki adımlar
Bulguyu doğrular (ön inceleme), düzeltir ve süreç boyunca seni bilgilendiririz. Geçerli bulguları genellikle 90 gün içinde gidermeyi hedefler; karmaşık durumlarda süreyi seninle açıkça koordine ederiz.
07 Tanınma
Şu an parasal ödül (bug bounty) sunmuyoruz. Bunun yerine, geçerli ve daha önce bildirilmemiş bir açığı ilk bildiren araştırmacılara — kendileri isterse — bu sayfada teşekkür ederek katkılarını görünür kılarız.
Tanınma; bulgunun doğrulanmış, kapsam içinde ve kurallara uygun şekilde bildirilmiş olmasına bağlıdır.
08 İfşa politikası
Koordineli ifşayı benimsiyoruz. Bir bulguyu, düzeltme yayınlanana kadar veya bildirim tarihinden itibaren 90 gün dolana kadar (hangisi önce gerçekleşirse) kamuya açıklamamanı rica ederiz. Daha fazla süreye ihtiyaç duyarsak bunu seninle açıkça koordine ederiz.