İçeriğe git

Kapsam ve güvenlik açığı bildirimleri

Bu Sorumlu Bildirim politikası kapsamına giren güvenlik açıkları şunlardır (ancak bunlarla sınırlı değildir):

  • Enjeksiyon güvenlik açıkları
  • Kimlik Doğrulama ve Oturum Yönetimi Sorunları
  • Siteler Arası Komut Dosyası Yürütme (XSS)
  • Uzaktan Kod Yürütme
  • Güvenli Olmayan Doğrudan Nesne Referansı
  • Hassas Verilerin İfşa Edilmesi
  • Güvenlik Ayarlarında Hata
  • Eksik İşlev Düzeyi Erişim Kontrolü
  • Bilinen Güvenlik Açıkları Olan Bileşenleri Kullanma
  • Doğrulanmamış Yönlendirmeler ve İletmeler
  • Dizin/Yol çaprazlama
  • Açığa çıkan kimlik bilgileri

Bu Sorumlu Bildirim politikasının kapsamı dışında kalan güvenlik açıkları şunlardır (ancak bunlarla sınırlı değildir): 

  • Kullanıcının müdahalesini gerektirmeyen sorunlar
  • Brute-force saldırıları kullanarak hesap numaralandırma
  • Siteler Arası İstek Sahteciliği
  • Zayıf şifre politikaları ve şifre karmaşıklığı gereklilikleri
  • Güvenlik açığına yol açmayan eksik HTTP güvenlik başlıkları
  • Statik web sitelerinde tıklama hırsızlığı
  • Otomatik araçlardan veya taramalardan gelen raporlar
  • Eski tarayıcıları kullanan kullanıcıları etkileyen güvenlik açıkları
  • Web formlarında otomatik tamamlama özniteliğinin varlığı
  • Hassas olmayan çerezlerde eksik çerez işaretleri
  • SSL sorunları, en iyi uygulamalar veya güvenli olmayan şifreleme algoritmalarıyla ilgili raporlar
  • Eksik veya bulunmayan SPF/DMARC/DKIM kayıtları
  • Kendi sistemini istismar eden saldırılar
  • Sosyal Mühendislik saldırıları
  • Uygulamaların deneme sürümleri
  • SPF, DKIM ve DMARC ayarları dahil olmak üzere e-posta yapılandırma sorunları
  • Hassas işlemlerin bulunmadığı sayfalarda clickjacking
  • Kimlik doğrulaması yapılmamış formlarda veya hassas işlemler içermeyen formlarda Çapraz Site İstek Sahteciliği (CSRF)
  • MITM veya kullanıcının cihazına fiziksel erişim gerektiren saldırılar.
  • Daha önce bilinen, ancak üzerinde çalışan bir kavram kanıtı (Proof of Concept) bulunmayan güvenlik açığı içeren kütüphaneler.
  • Bir güvenlik açığı gösterilmeden virgülle ayrılmış değerler (CSV) enjeksiyonu.
  • SSL/TLS yapılandırmasında en iyi uygulamalar eksik.
  • Hizmetimizin kesintiye uğramasına yol açabilecek her türlü faaliyet (DoS).
  • Saldırı vektörü gösterilmeden/HTML/CSS'yi değiştiremeden ortaya çıkan içerik sahteciliği ve metin enjeksiyonu sorunları
  • Kimlik doğrulama gerektirmeyen uç noktalarda hız sınırlama veya kaba kuvvet saldırısı sorunları
  • İçerik Güvenlik Politikasında eksik olan en iyi uygulamalar.
  • Çerezlerde HttpOnly veya Secure bayrakları eksik
  • E-posta ile ilgili en iyi uygulamaların eksikliği (Geçersiz, eksik veya eksik SPF/DKIM/DMARC kayıtları vb.)
  • Yalnızca güncel olmayan veya yamalanmamış tarayıcı kullanıcılarını etkileyen güvenlik açıkları [En son yayınlanan kararlı sürümden 2 kararlı sürümden daha geride olan sürümler]
  • Yazılım sürümü bilgisi / Afiş tanımlama sorunları / Açıklayıcı hata mesajları veya başlıkları (örn. yığın izleri, uygulama veya sunucu hataları).
  • Tabnabbing
  • Açık yönlendirme – ek bir güvenlik etkisi kanıtlanamadığı sürece