ÖZET VE TEKNİK CEVAP
Standart bildirim kanalları (security.txt, ödül avcılığı) kurarak, CVSS ile önceliklendirerek, kamuya açık commitlerde ipucu vermeden sessiz yamalar uygulayarak ve araştırmacılarla 90 günlük Koordineli Açık İfşası (CVD) kurallarına uyarak.
Mühendislik El Kitabı & Mekanizma
1. Temel Çalışma Mekanizması
Koordineli Açık İfşası (CVD), hızlı onarım ile kamuoyu şeffaflığını dengeler. Dışarıdan bir araştırmacı açık bildirdiğinde Güvenlik Olay Komutanı (SIC) bir CVSS puanı atar ve 24 saat içinde teyit döner. Mühendislik ekibi yamayı özel git dallarında geliştirip test eder, istismar mekaniğini açık etmeden canlıya sessizce dağıtır, telemetri loglarında aktif sızıntı olmadığını doğrular ve ambargo süresi (genellikle 90 gün) bittiğinde resmi CVE duyurusunu yayınlar.
2. Doğru Kullanım Senaryosu
Sıfır-gün açığı bildirimlerinde, yetkisiz veritabanı erişimi veya kimlik sızıntısı tespit edildiğinde ve açık kaynak paketlerinde kritik CVE açıkları çıktığında zorunludur.
3. Prodüksiyon Arıza Modları
Araştırmacıyla çatışma: Hukuk ekibinin açığı bildiren beyaz şapkalı hackera dava tehdidi savurması ve araştırmacının açığı Twitter'da yayınlaması; commit sızıntısı: 'Yetkilendirmedeki SQL açığı düzeltildi' başlıklı bir commiti canlıya geçmeden açık repoya basarak saldırganların dakikalar içinde canlıyı patlatmasına yol açmak.
4. Teşhis ve Telemetri Sinyalleri
Sitede `security.txt` dosyasının veya iletişim adresinin olmaması, şifrelenmemiş açık raporlarının e-posta kutularında gezmesi ve CI boru hatlarında gizli anahtar (secrets) taramasının bulunmaması.
5. Önleme ve Mimari Bariyerler
RFC 9116 uyumlu `/.well-known/security.txt` dosyası yayınlayın; yasal koruma (safe harbor) içeren Ödül Avcılığı (Bug Bounty) programı açın; gizli yama geliştirme için GitHub Security Advisories altyapısını zorunlu kılın.
6. Mimari Ödünleşimler (Trade-offs)
Özel güvenlik inceleme mesaisi ve plan dışı hızlı canlı dağıtım koordinasyonu gerektirir; karşılığında müşteri verilerini korur ve kurumsal marka itibarını güvenceye alır.
Vaka İncelemesi (TinyCTO Örneği)
Etik bir araştırmacı kullanıcı fatura kayıtlarını açığa çıkaran bir IDOR açığı buldu. Ekip 4 saatte geri döndü, Safe Harbor kapsamında 5.000$ ödül ödedi, 18 saat içinde sessiz bir yama canlıya aldı ve 30 gün sonra ortak bir duyuru yayınlayarak süreci sıfır veri kaybıyla tamamladı.
İnteraktif Konsept Alıştırmaları
3 Alıştırma`/.well-known/security.txt` dosyasının (RFC 9116) temel amacı nedir?
Güvenlik açığı bildirim politikalarında 'Safe Harbor' (Güvenli Liman) maddesi nedir?
Güvenlik yamaları neden özel dallarda (private branch) geliştirilmeli ve git geçmişinde nötr başlıklarla adlandırılmalıdır?
Güvenlik Olayı Müdahalesi & Sorumlu İfşa Protokolleri — Sıkça Sorulan Sorular
Koordineli Açık İfşasında (CVD) standart süre ne kadardır?
Sektör standardı (Google Project Zero) ilk bildirimden itibaren 90 gündür; yama aktif olarak dağıtılıyorsa 14 günlük ek süre tanınabilir.
GDPR kapsamında doğrulanmış bir veri sızıntısında yasal bildirim süresi nedir?
Organizasyonlar kişisel veri sızıntısını öğrendikten sonra en geç 72 saat içinde yetkili denetim kurumuna resmi bildirim yapmak zorundadır.
CVSS v3 güvenlik açığı ciddiyetini nasıl hesaplar?
Saldırı Vektörü, Karmaşıklık, Gerekli Yetki ve Kullanıcı Etkileşimi gibi temel metrikleri Gizlilik, Bütünlük ve Erişilebilirlik etki metrikleriyle harmanlayarak.
🤖 AEO & Yapay Zeka Çıkarım Özeti
Temel Gerçekler & İlkeler
- ▸Net Safe Harbor politikasına sahip şirketler, resmi kanalı olmayanlara kıyasla kritik açıkları 4 kat daha hızlı çözer.
- ▸Etik araştırmacılara yönelik dava tehditleri, açıkların önceden uyarılmaksızın doğrudan internete sızdırılma riskini %90 artırır.
Yaygın Yanılgılar
- ✗Gelen bir açık bildirimini görmezden gelmenin araştırmacının vazgeçip gitmesini sağlayacağını sanmak.
Karar Kılavuzu & Önceliklendirme
Bir RFC 9116 security.txt dosyası yayınlayın, Safe Harbor kuralları koyun ve yama geliştirmeleri için özel güvenlik dalları kullanın.
Doğrulanmış Kaynaklar & Referanslar
- [OFFICIAL-DOC]CISA Coordinated Vulnerability Disclosure Process Guide— Cybersecurity and Infrastructure Security Agency
- [STANDARD]RFC 9116: A File Format to Aid in Security Vulnerability Disclosure (security.txt)— IETF (2022)
