İçeriğe geç

Güvenlik

Bir güvenlik açığının nasıl bildirileceği, karşılığında neler taahhüt ettiğimiz ve hizmetin nasıl güvence altına alındığı.

Last updated: 2026-09-03

1. Bir güvenlik açığını bildirme

security@aukimi.com adresine e-posta gönderin. Bu adres ayrıca https://aukimi.com/.well-known/security.txt adresinde de yayınlanmaktadır. Lütfen önce özel olarak bildirin ve kamuya açıklamadan önce sorunu düzeltmemiz için bize bir şans tanıyın.

2. Nelerin dahil edilmesi gerekir

  • Ne bulduğunuz ve bunun neden önemli olduğu — yalnızca teknik değil, etkisi.
  • URL, kullanılan hesap ve zaman ile birlikte, sorunu yeniden oluşturmak için kesin adımlar.
  • Sorunu göstermekle sınırlı bir kavram kanıtı.
  • İsterseniz, nasıl kredilendirilmek istediğiniz.

3. Kapsam

Kapsam dahilinde: aukimi.com, app.aukimi.com, academy.aukimi.com, mp.aukimi.com altındaki çok oyunculu sunucular ve genel API.
  • Kapsam dışında: kullandığımız ancak işletmediğimiz üçüncü taraf hizmetler — bunları kendi programlarına bildirin.
  • Kapsam dışında: kanıtlanmış bir etkisi olmayan otomatik tarayıcı bulguları, yalnızca eksik güçlendirme başlıkları veya bir hız sınırının var olduğuna dair bildirimler.
  • Kapsam dışında: ekibimize veya kullanıcılarımıza yönelik sosyal mühendislik, fiziksel saldırılar ve başkaları için hizmeti bozan her şey.

4. Katılım kuralları ve güvenli liman

İyi niyetle araştırma yaparken bu kurallara uyarsanız, çalışmanızı yetkilendirilmiş olarak değerlendiririz, sizi takip etmeyiz ve başka kimseden de bunu yapmasını istemeyiz:
  • Yalnızca kendi hesaplarınızı ve kendi verilerinizi kullanın. Başkasının hesabına veya verisine erişebileceğinize dair ilk işaret görüldüğünde durun.
  • Veriyi dışarı çıkarmayın, değiştirmeyin veya yok etmeyin — erişimi kanıtlayan bir ekran görüntüsü yeterlidir.
  • Hizmet reddi yok, yük testi yok, spam yok.
  • Yayınlamadan önce bir sorunu düzeltmemiz için bize makul bir süre tanıyın ve zamanlamayı bizimle koordine edin.

5. Karşılığında ne yaparız

  • Bir bildirimi 5 iş günü içinde teyit ederiz.
  • Değerlendirmemizi ve bir düzeltme zaman çizelgesini 10 iş günü içinde size bildiririz.
  • Düzeltilene kadar sizi bilgilendirmeye devam ederiz ve kredilendirilmek isterseniz sizi kredilendiririz.
Şu anda ücretli bir hata ödülü programı yürütmüyoruz. Bunu belirsiz bırakmak yerine açıkça söylüyoruz.

6. Hizmet nasıl güvence altına alınıyor

Halihazırda mevcut olanlar, böylece bir bildirim zaten bildiğimiz bir şeye değil, yeni bir şeye yönelik olabilir:
  • Her yerde HTTPS, HSTS ve satır içi olay işleyicilerini yasaklayan bir içerik güvenliği politikası.
  • 12 turlu bcrypt ile karma haline getirilmiş parolalar; oturumlar tek bir algoritmaya sabitlenmiş imzalı JWT'lerdir.
  • Kimlik doğrulama üzerinde, API üzerinde ve ayrıca kimlik doğrulaması gerektirmeyen uç noktalar üzerinde hız sınırlaması.
  • Alan adları arası oturum açma, URL'lerdeki jetonlar yerine kısa ömürlü, tek kullanımlık yetkilendirme kodları kullanır.
  • Yüklemeler sihirli baytlarına göre doğrulanır, EXIF verilerinden arındırılır ve korumalı alana alınmış bir yoldan sunulur; bir dosyanın bir belgeye dönüşebileceği her yerde SVG reddedilir.
  • Ücretli varlık dosyaları genel ağacın dışında saklanır, böylece onları açan şey belirsizlik değil ödemedir.

7. Veri ve gizlilik olayları

Bir güvenlik açığı kişisel verileri ifşa ettiyse, bunu bildiriminizde belirtin — bunu takip eden bildirim yükümlülükleri bize aittir ve süre, bunu öğrendiğimizde başlar. Gizlilik Politikası, kişisel verileri nasıl ele aldığımızı açıklar.