Güvenlik ve Güven
Güvenlik açığı bildirimi, PGP iletişimi ve AB Siber Dayanıklılık Yasası (CRA) uyumu.
1. Güvenlik açığı bildir
Bir güvenlik açığı mı buldun? Gizli bir bildirimden memnun oluruz. Lütfen sorunları GitHub'da veya sosyal ağlarda herkese açık olarak bildirme; bunun yerine aşağıdaki kanalları kullan.
Gizli iletişim yolları
- E-posta:security@chorilo.com
- PGP anahtarı:/.well-known/pgp-key.txt
- RFC 9116'ya göre security.txt:/.well-known/security.txt
2. Kapsam
Kapsam dahilinde
- chorilo.com ve tüm canlı alt alan adları
- Chorilo arka uç API'si
- Chorilo mobil uygulaması (iOS, Android)
- Chorilo Files masaüstü uygulaması (macOS, Windows)
- Kimlik doğrulama, yetkilendirme, veri erişimi
Kapsam dışında
- Etkisi kanıtlanmamış salt tarayıcı raporları
- Gösterilebilir bir saldırı olmadan eksik güvenlik başlıkları
- Çalışanlara yönelik kimlik avı veya sosyal mühendislik
- Üçüncü taraf hizmetler (Stripe, Sentry — lütfen bildirimi orada yap)
- Self-XSS, bildirimi yapanın kendi cihazlarına yönelik saldırılar
3. Güvenli Liman taahhüdü
İyi niyetli bir güvenlik araştırması kapsamında hareket edersen hukuki veya cezai işlem başlatmayız — şu koşullarla:
- Veri koruma ihlallerinden, veri kaybından ve hizmet kesintilerinden kaçınırsın.
- Yalnızca kendi test hesaplarını veya açıkça izin verilen test hesaplarını kullanırsın.
- Sorunu göstermek için gereken asgari veriyi dışarı alırsın.
- Herhangi bir kamuya açıklamadan önce bize gidermek için makul bir süre tanırsın.
- Güvenlik açığını gereken asgari düzeyin ötesinde istismar etmezsin.
4. Yanıt süreleri
| Süre | İşlem |
|---|---|
| 3 iş günü | Bildirimi yapana alındı onayı |
| 10 iş günü | İlk değerlendirme ve önem derecesi sınıflandırması |
| 24 h | Aktif istismar durumunda ENISA'ya erken uyarı (CRA md. 14) |
| 72 h | Azaltma planıyla birlikte güvenlik açığı bildirimi |
| 14 d | Kök neden ve önlemlerle birlikte nihai rapor |
Aktif olarak istismar edilen güvenlik açıklarında AB Siber Dayanıklılık Yasası bildirim zinciri (24 sa / 72 sa / 14 gün) geçerlidir. Etkilenen kullanıcılar uygulama içi bildirimlerle, e-postayla ve durum sayfası üzerinden bilgilendirilir.
5. PGP anahtarı
Özellikle hassas raporlar için aşağıdaki PGP anahtarı kullanılabilir. Anahtara ayrıca security.txt üzerinden de ulaşılabilir.
Parmak izi, ilk kullanımdan önce ikinci bir kaynakla karşılaştırılmalıdır — örneğin keys.openpgp.org üzerindeki herkese açık kayıtla.
6. CRA uyumu
Chorilo, AB Siber Dayanıklılık Yasası'nın (2024/2847 sayılı Tüzük) gerekliliklerini karşılar:
- CRA md. 13 ve 14'e uygun güvenlik açığı bildirim politikası.
- Bileşen başına yazılım malzeme listesi (CycloneDX 1.5).
- Ek VII'ye uygun teknik dokümantasyon, 10 yıl saklanır.
- Herkese açık durum sayfası ve olay geçmişi şu adreste: /status
7. Şeref Listesi
Chorilo'nun güvenliğine katkıda bulunan güvenlik araştırmacılarının listesi, ilk raporlar tamamlanır tamamlanmaz burada yayımlanacak.