Sorumlu Güvenlik Bildirimi (Responsible Disclosure)
Son güncelleme: 23 Haziran 2026
OperasyonAI'de bir güvenlik açığı keşfettiğinizde bunu güvenli ve yapıcı biçimde nasıl bildireceğinizi, hangi testlerin izinli, hangilerinin kesinlikle yasak olduğunu ve bize ulaştıktan sonra izleyeceğimiz cevap sürecini açıklar.
1. Amaç ve Kapsam
OperasyonAI, Axyronis Technologies A.Ş. tarafından geliştirilen ve özel güvenlik sektörüne yönelik bir operasyon yönetimi (SaaS) platformudur. Platform; firma (tenant) yapıları, güvenlik personeli kayıtları, görev ve vardiya planlaması, devriye ve kontrol noktaları, olay raporları, kanıt dosyaları, konum doğrulama verileri, belge ve sertifika takibi ile denetim (audit) kayıtları gibi hassas verileri işler. Bu verilerin korunması bizim için önceliklidir.
Bu sayfanın amacı, güvenlik araştırmacılarının, müşterilerimizin ve iyi niyetli kullanıcıların fark ettikleri güvenlik açıklarını bize sorumlu (responsible disclosure) bir yaklaşımla iletebilmeleri için açık bir çerçeve sunmaktır. Amacımız, açıkları kötüye kullanılmadan önce öğrenmek, makul tedbirlerle gidermek ve platformu kullanan özel güvenlik firmalarının operasyonel verilerini korumaktır.
Bu politika; OperasyonAI web uygulaması, ilişkili API uç noktaları ve resmi mobil istemcileri kapsar. Üçüncü taraf hizmet sağlayıcılara, alt işleyenlere, müşteri firmaların kendi altyapılarına veya OperasyonAI dışındaki sistemlere yönelik test ve bildirimler bu politikanın kapsamı dışındadır.
2. Güvenlik Açığı Nasıl Bildirilir
Bir güvenlik açığı tespit ettiğinizi düşünüyorsanız, bulguyu kamuya açıklamadan veya üçüncü kişilerle paylaşmadan önce doğrudan bize ulaşın. Bildiriminizi aşağıdaki güvenlik iletişim e-postası üzerinden iletmenizi rica ederiz:
- Güvenlik iletişim e-postası: [Güvenlik iletişim e-postası eklenecek]
- Genel iletişim: iletisim@operasyonai.com
Bulgunuzu gizli tutmanızı ve bize düzeltme için makul bir süre tanımanızı bekliyoruz. Açığı kötü amaçlı kullanmadığınız, müşteri verilerine erişmediğiniz ve bu politikadaki sınırlara uyduğunuz sürece, iyi niyetli araştırmanızı yapıcı bir katkı olarak değerlendiririz.
3. Bildirimde Bulunması Gereken Bilgiler
Bulgunuzu hızlı ve doğru biçimde değerlendirebilmemiz için bildiriminize aşağıdaki bilgileri eklemenizi rica ederiz. Bilgiler ne kadar net olursa, doğrulama ve düzeltme süreci o kadar hızlı ilerler.
- ✓Açığın türü ve kısa açıklaması (örneğin yetki yükseltme, tenant izolasyon zafiyeti, oturum yönetimi sorunu).
- ✓Etkilenen URL, API uç noktası veya ekran ile mümkünse ilgili modül (görev, devriye, vardiya, olay raporu, kanıt dosyası vb.).
- ✓Açığı yeniden üretmek için adım adım talimatlar (proof-of-concept) ve gerekiyorsa örnek istek/yanıt.
- ✓Açığın olası etkisi ve hangi verilerin riske girebileceğine dair değerlendirmeniz.
- ✓Test sırasında kullandığınız tarih, saat ve varsa kaynak IP adresi (kayıtlarımızla eşleştirebilmemiz için).
- ✓İletişim kurabileceğimiz bir e-posta adresi ve dilerseniz teşekkür metninde anılmak isteyip istemediğiniz.
Lütfen bildiriminizde gerçek müşteri verisi, kişisel veri veya operasyonel kayıt paylaşmayın. Bir veriye eriştiğinizi göstermek için, verinin tamamını iletmek yerine açığın varlığını kanıtlayan en az miktarda, mümkünse maskelenmiş örnek kullanın.
4. İzin Verilen Testler
Aşağıdaki türde testleri, yalnızca size ait test hesapları ve test verileriyle, başka kullanıcıları ve müşteri tenantlarını etkilemeyecek şekilde gerçekleştirebilirsiniz:
- Kendi oluşturduğunuz hesap ve tenant üzerinde uygulama akışlarını inceleme; oturum, yetkilendirme ve giriş mekanizmalarını test etme.
- Kendi test verilerinizle sınırlı kalmak kaydıyla, girdi doğrulama, yetki kontrolü ve tenant izolasyonu gibi konularda kavram kanıtı (proof-of-concept) düzeyinde denemeler.
- Yalnızca açığın varlığını göstermeye yetecek kadar, etkiyi büyütmeyen ve veri bütünlüğünü bozmayan minimum düzeyde test.
5. Kesinlikle Yasak Testler
Özel güvenlik operasyonlarına ait veriler son derece hassastır. Aşağıdaki faaliyetler bu politikanın koruması dışındadır ve hiçbir koşulda izinli değildir. Bu eylemler, ilgili mevzuat kapsamında hukuki sorumluluk doğurabilir:
| Yasak Faaliyet | Açıklama |
|---|---|
| Veri indirme | Kullanıcı, personel, görev, vardiya, olay, kanıt veya konum verilerini toplu olarak indirmek, kopyalamak veya dışa aktarmak. |
| Veri sızdırma | Eriştiğiniz herhangi bir veriyi sistem dışına çıkarmak, saklamak, üçüncü kişilerle paylaşmak veya yayımlamak. |
| Sosyal mühendislik | Çalışanlarımızı, müşterilerimizi veya kullanıcılarımızı oltalama, kimliğe bürünme veya telefon/e-posta ile kandırma yoluyla bilgi elde etmeye çalışmak. |
| Fiziksel saldırı | Ofislere, veri merkezlerine veya personele yönelik fiziksel erişim, müdahale veya tehdit girişimleri. |
| DDoS / hizmet kesintisi | Hizmet reddi (DoS/DDoS), aşırı yük testi, kaba kuvvet (brute force) ve sistemi yavaşlatan veya erişilemez kılan diğer testler. |
| Üçüncü kişi verisine erişim | Size ait olmayan hesaplara, kişisel verilere veya kayıtlara erişmek, bunları görüntülemek veya değiştirmek. |
| Müşteri tenantlarına müdahale | Başka firmalara ait tenant verilerini görüntülemek, değiştirmek, silmek ya da bu firmaların operasyonel akışlarını bozmak. |
Ayrıca; otomatik tarama araçlarıyla yoğun trafik oluşturmak, üretim ortamında veri bozan testler yapmak, kötü amaçlı yazılım yerleştirmek veya açığı gidermemiz için makul süre tanımadan kamuya açıklamak da bu politika kapsamında kabul edilemez davranışlardır.
6. Cevap Süreci
Bildiriminizi aldığımızda, açığı ciddiyetle ele alır ve makul tedbirlerle yönetmeyi hedefleriz. İzlemeyi planladığımız genel adımlar şunlardır:
| Aşama | Yaklaşımımız | Hedef Süre |
|---|---|---|
| Alındı bilgisi | Bildiriminizi aldığımızı teyit eder ve gerekirse ek bilgi isteriz. | Genellikle birkaç iş günü içinde |
| Doğrulama | Açığı yeniden üretmeye çalışır, etkisini ve önceliğini değerlendiririz. | Karmaşıklığa göre değişir |
| Giderme | Etkiye göre düzeltme planlar ve uygulamaya alırız. | Risk seviyesine göre planlanır |
| Geri bildirim | Düzeltme tamamlandığında veya ek bilgi gerektiğinde sizi bilgilendiririz. | Süreç boyunca |
Bu süreler bağlayıcı taahhüt değil, iyi niyetle gözettiğimiz hedeflerdir; açığın niteliği, etkisi ve doğrulama ihtiyacına göre değişebilir. Müşterilerimizi etkileyen kritik bir durumda, müşteri sözleşmelerimiz ve veri işleyen yükümlülüklerimiz çerçevesinde ilgili tarafları bilgilendirmeyi hedefleriz.
7. Ödül Programı Bulunmamaktadır
Bu politika kapsamında yapılan bildirimler gönüllülük esasına dayanır. Bununla birlikte, bu sayfadaki kurallara uyarak iyi niyetle paylaştığınız ve geçerli bir açığı gidermemize yardımcı olan katkılar için size teşekkür eder, dilerseniz onayınızla bir teşekkür listesinde adınızı anabiliriz. Gelecekte bir ödül programı başlatmamız hâlinde, koşulları ayrıca bu sayfada duyurmayı planlıyoruz.
8. Veri Sorumlusu ve İletişim
OperasyonAI üzerinden işlenen operasyonel ve kişisel veriler bakımından müşteri firma çoğunlukla veri sorumlusu konumundadır; Axyronis Technologies A.Ş. ise bu verileri müşteri talimatları doğrultusunda işleyen veri işleyensıfatıyla hareket eder. Hesap yönetimi, faturalama, platform güvenliği ve analitik gibi kendi süreçlerimizde ise kendi adımıza veri sorumlusu olabiliriz. Güvenlik açığı bildirimleriyle ilgili tüm iletişiminizi aşağıdaki kanallar üzerinden yapabilirsiniz.
- Unvan: Axyronis Technologies A.Ş.
- Ürün ve internet sitesi: OperasyonAI / www.operasyonai.com
- Genel ve veri koruma iletişimi: iletisim@operasyonai.com
- Güvenlik bildirimi: iletisim@operasyonai.com (konu: “Güvenlik Bildirimi”)
- Resmî adres, KEP, MERSİS ve vergi bilgileri: imzalı sözleşme, sipariş formu veya faturada bildirilen güncel şirket kayıtları.
- Güvenlik iletişim e-postası: [Güvenlik iletişim e-postası eklenecek]
- Genel iletişim: iletisim@operasyonai.com