Kapsam
Bu politika doğrudan işlettiğim sistemler için geçerlidir:
jankesec.com ve alt alan adları- jankesec adı altında yayınlanan araçlar ve araştırma kodları
Bu sitenin bağlı olduğu üçüncü taraf hizmetleri kapsamaz. Bunları ilgili sağlayıcıya — geçerli olduğu durumlarda analitik sağlayıcısına, DNS barındırıcısına veya sertifika yetkilisine bildirin.
Nasıl raporlanır
Raporu security.txt dosyasında listelenen adrese gönderin. Exploit kodu, proof-of-concept payload'ları veya henüz yayınlanmamış teknik detaylar içeren her şeyi önce PGP anahtarı ile şifreleyin.
Aşağıdaki bilgileri içeren raporlara müdahale etmek en kolay olanıdır:
- Etkilenen host, endpoint veya release artifact / binary
- Tahmin yürütmeye gerek kalmadan takip edilebilecek netlikte adımlar (reproduction steps)
- Saldırganın ne elde ettiği — yalnızca teknik anomali değil, somut güvenlik etkisi
- Tüm ön koşullar: kimlik doğrulama durumu, zamanlama, konfigürasyon detayları
Tasarımı gereği gizli
Raporu yerel olarak hazırlayın.
Bu yardımcı araç tarayıcınızda bir taslak biçimlendirir ve e-posta uygulamanızı açar. Bu site tarafından hiçbir veri sunucuya yüklenmez. Hassas detayları ve ekleri yayınlanan PGP anahtarıyla şifreleyin.
Sonrasında ne olur
Raporları alındı olarak yanıtlar ve düzeltme ilerledikçe sizi bilgilendiririm. Bir rapor kapsam dışı kalırsa veya zaten biliniyorsa, yanıtsız bırakmak yerine bunu açıkça belirtirim.
Kamuya açık teknik yazılar düzeltme hazır olduktan sonra yayınlanır. Katkınızın anılmasını istiyorsanız raporda bunu belirtin ve nasıl anılmak istediğinizi iletin; anonim kalmayı tercih ediyorsanız varsayılan tutum budur.
Güvenli liman (Safe Harbour)
Bu politika kapsamında iyi niyetle yürütülen araştırmalar yetkilendirilmiştir ve bunlar hakkında yasal işlem başlatılmayacaktır. İyi niyet şunları ifade eder:
- Sorunu göstermek için kesinlikle gerekli olan veriden fazlasına erişmeyin ve orada durun
- Hizmet erişilebilirliğini düşürmeyin — DoS/DDoS veya agresif fuzzer trafiği uygulamayın
- Bana veya başkasına ait verileri değiştirmeyin ya da yok etmeyin
- Erişim sağlanan bir footholdu kullanarak üçüncü taraf sistemlere yanal ilerleme (lateral movement / pivoting) yapmayın
- Düzeltme hazır olmadan veya karşılıklı mutabakat sağlanmadan önce kamuya açık şekilde ifşa etmeyin
Bir tekniğin sınırı aşıp aşmadığından emin değilseniz, çalıştırmadan önce sorun. Önce sormak kimseye hiçbir zaman bir bulgu kaybettirmedi.
Kapsam dışı
- Kanıtlanmış bir exploit yolu bulunmayan eksik başlıklar (headers) veya TLS yapılandırmaları
- Doğrulanmadan iletilen otomatik tarayıcı çıktıları
- Her türlü sosyal mühendislik ve fiziksel saldırılar
- Statik bir sitedeki rate limiting veya hacimsel bulgular
- Exploit edilebilmesi için istemcinin tamamen ele geçirilmiş olmasını gerektiren zafiyetler