Güvenlik · Son güncelleme:
Güvenlik açığı bildirim politikası
LLCBullet ve kullanıcılarının güvenliği için sistemlerimizdeki açıkları sorumlu biçimde bildiren araştırmacılarla birlikte çalışırız. Bu sayfa neyi ve nasıl bildireceğini, test sırasında uyman gereken kuralları ve karşılığında verdiğimiz güvenceleri anlatır. Bildirimleri Türkçe ya da İngilizce yazabilirsin.
Nasıl bildirilir
- Telegram'da @LLCBulletBot sohbetini aç.
/guvenlikve açığın kısa özetini yaz (İngilizce için/security). Bu komut hesap eşleştirmesi gerektirmez; bot bir talep numarası verir ve yanıtlarımızı aynı sohbetten iletir.- Ayrıntıları aynı komutla ek mesajlar olarak gönder. Tek mesaj en fazla 2000 karakterdir ve saatte en fazla 12 mesaj alınır; uzun raporları bölerek yaz.
Hesabı olan müşteriler aynı bildirimi /destek komutuyla ya da panelin Destek sayfasından da açabilir; mesajın başına “Güvenlik” yazman, talebin önceliklendirilmesini kolaylaştırır.
İyi bir bildirimde şunlar bulunur:
- Etkilenen adres, API uç noktası ya da bot komutu
- Adım adım yeniden üretme yolu; kullandıysan kendi sipariş ya da talep numaran
- Etki: hangi veriye ya da işleme yetkisiz erişilebildiği
- Kavram kanıtı olarak istek ve yanıt örnekleri; erişim anahtarı, giriş linki, oturum çerezi ve API anahtarı karartılmış olarak
- Teşekkür listesinde hangi adla (ya da takma adla) anılmak istediğin
Ekran görüntüsü ya da dosya gerekirse ekip aynı sohbetten nasıl iletebileceğini bildirir. Başka kullanıcılara ait gerçek verileri bildirime ekleme.
Kapsam
Aşağıdaki sistemlerde bulunan açıklar kapsamdadır:
- llcbullet.com alan adındaki mağaza, blog, ödeme ve yenileme sayfaları
- Müşteri paneli (/dashboard) ve Telegram Mini App (/tg)
- Herkese açık API (/api/v1) ve kişisel API anahtarlarıyla dış erişim (/api/ext/v1)
- @LLCBulletBot Telegram botu ve bot komutları
- Ödeme takibi, bakiye, kupon ve paket süreleri: tutar, süre ya da bakiye üzerinde yetkisiz değişiklik
Aşağıdakiler kapsam dışıdır:
- Katalogdaki bahis siteleri ve altyapıları: üçüncü taraflara aittir; bu sitelerdeki açıkları sahiplerine bildir.
- Telegram, FixedFloat (ödeme dönüşümü), Cloudflare ve analitik sağlayıcıları gibi üçüncü taraf hizmetlerin kendi açıkları. Bu hizmetleri bizim sistemlerimize bağlayan yapılandırmadaki hatalar kapsamdadır.
- Hizmet engelleme (DoS/DDoS), yük ya da stres testleri ve spam
- Sosyal mühendislik, oltalama, ekibe ya da kullanıcılara yönelik girişimler ve fiziksel erişim
- Gerçekçi bir saldırı senaryosu gösterilmeyen otomatik tarayıcı çıktıları, eksik “en iyi uygulama” başlıkları ve sürüm bilgisi ifşası
- Self-XSS, oturum gerektirmeyen sayfalarda clickjacking ve hassas işlem içermeyen formlarda (çıkış dahil) CSRF
- Ele geçirilmiş bir cihaz, tarayıcı ya da Telegram hesabı gerektiren senaryolar
Bir testin kapsamda olup olmadığından emin değilsen başlamadan önce aynı kanaldan sor.
Test kuralları
- Yalnızca kendi hesabını, kendi siparişlerini ve kendi verilerini kullan. Başka bir kullanıcının verisine ulaştığını fark ettiğin anda dur; veriyi indirme, saklama, değiştirme ya da silme ve yalnızca açığı göstermeye yetecek en az bilgiyi bildir.
- Hizmeti yavaşlatacak ya da durduracak testler yapma. Otomatik araç kullanıyorsan saniyede 5 isteği aşma ve hız sınırına takıldığında bekle.
- Ele geçirdiğin erişim anahtarı, giriş linki, oturum ya da API anahtarını açığı göstermenin ötesinde kullanma. Açık yoluyla elde edilen bakiye, kredi, kupon ya da paket süresini kullanma; bunlar düzeltmeyle birlikte geri alınır.
- Diğer kullanıcılara bildirim, destek mesajı ya da ödeme talebi göndererek test yapma.
- Açığı, düzeltme yayına alınmadan ve birlikte belirlediğimiz tarihten önce kamuya açıklama ya da üçüncü kişilerle paylaşma.
Araştırmacı güvencesi
Bu politikaya iyi niyetle uyarak yaptığın araştırmayı yetkili sayarız. Böyle bir araştırma nedeniyle:
- Hakkında hukuki işlem başlatmaz ve resmi makamlara şikâyette bulunmayız.
- Kullanım koşullarındaki otomatik kullanım ve kötüye kullanım hükümlerini bu araştırma için sana karşı işletmez, hesabını test nedeniyle askıya almayız.
- Üçüncü bir taraf bu araştırma nedeniyle sana karşı işlem başlatırsa, araştırmanın bu politikaya uygun ve yetkili olduğunu açıkça bildiririz.
Güvence yalnızca LLCBullet'in kontrolündeki sistemler için geçerlidir; üçüncü taraf hizmetler ve katalogdaki siteler adına izin veremeyiz. Kurallara aykırı davranışlar (ör. başkalarına ait verilerin saklanması ya da hizmetin engellenmesi) güvence kapsamında değildir.
Yanıt süreleri
- İlk yanıt
- En geç 3 iş günü içinde bildirimin alındığını ve talep numarasını doğrularız.
- Ön değerlendirme
- En geç 10 iş günü içinde açığın geçerli olup olmadığını ve önem derecesini (CVSS 4.0) bildiririz.
- Düzeltme hedefi
- Kritik: 7 gün · Yüksek: 30 gün · Orta: 60 gün · Düşük: 90 gün. Gecikme olursa nedenini ve yeni tarihi paylaşırız.
- Kamuya açıklama
- Düzeltme yayına alındıktan sonra, tarihi birlikte belirleriz; bildirimden itibaren en geç 90 gün.
Süreler Türkiye saatiyle iş günleri üzerinden hesaplanır. Talebin durumundaki her değişikliği aynı Telegram sohbetinden bildiririz.
Teşekkürler
Düzeltmesi yayına alınan geçerli bildirimlerin sahiplerini, izinleriyle burada anarız. Bu politika ücretli bir hata ödül programı değildir; bildirim karşılığında ödeme taahhüdü verilmez.
Henüz yayımlanmış bir teşekkür kaydı yok.
Düzeltmesi yayına alınan ilk geçerli bildirim, araştırmacının izniyle burada yer alacak.
security.txt
Bu politikanın iletişim bilgileri RFC 9116 biçiminde /.well-known/security.txt adresinde de yayımlanır. Dosyanın geçerlilik tarihi (Expires) her istekte yeniden hesaplanır ve en fazla 180 gün ileridedir; dosya ile bu sayfa çelişirse bu sayfa esas alınır.