⚡ÖZET VE TEKNİK CEVAP
Standart bildirim kanalları (security.txt, ödül avcılığı) kurarak, CVSS ile önceliklendirerek, kamuya açık commitlerde ipucu vermeden sessiz yamalar uygulayarak ve araştırmacılarla 90 günlük Koordineli Açık İfşası (CVD) kurallarına uyarak.
Mühendislik El Kitabı & Mekanizma
6 Boyutlu Mimari Analiz⚙️1. Temel Çalışma Mekanizması
Mekanizma🎯2. Doğru Kullanım Senaryosu
Kapsam⚠️3. Prodüksiyon Arıza Modları
Kritik Risk📡4. Teşhis ve Telemetri Sinyalleri
Metrikler🛡️5. Önleme ve Mimari Bariyerler
Bariyerler⚖️6. Mimari Ödünleşimler (Trade-offs)
ÖdünleşimVaka İncelemesi (TinyCTO Saha Örneği)
Etik bir araştırmacı kullanıcı fatura kayıtlarını açığa çıkaran bir IDOR açığı buldu. Ekip 4 saatte geri döndü, Safe Harbor kapsamında 5.000$ ödül ödedi, 18 saat içinde sessiz bir yama canlıya aldı ve 30 gün sonra ortak bir duyuru yayınlayarak süreci sıfır veri kaybıyla tamamladı.
İnteraktif Konsept Alıştırmaları
3 Alıştırma`/.well-known/security.txt` dosyasının (RFC 9116) temel amacı nedir?
Güvenlik açığı bildirim politikalarında 'Safe Harbor' (Güvenli Liman) maddesi nedir?
Güvenlik yamaları neden özel dallarda (private branch) geliştirilmeli ve git geçmişinde nötr başlıklarla adlandırılmalıdır?
Güvenlik Olayı Müdahalesi & Sorumlu İfşa Protokolleri — Sıkça Sorulan Sorular
Koordineli Açık İfşasında (CVD) standart süre ne kadardır?
Sektör standardı (Google Project Zero) ilk bildirimden itibaren 90 gündür; yama aktif olarak dağıtılıyorsa 14 günlük ek süre tanınabilir.
GDPR kapsamında doğrulanmış bir veri sızıntısında yasal bildirim süresi nedir?
Organizasyonlar kişisel veri sızıntısını öğrendikten sonra en geç 72 saat içinde yetkili denetim kurumuna resmi bildirim yapmak zorundadır.
CVSS v3 güvenlik açığı ciddiyetini nasıl hesaplar?
Saldırı Vektörü, Karmaşıklık, Gerekli Yetki ve Kullanıcı Etkileşimi gibi temel metrikleri Gizlilik, Bütünlük ve Erişilebilirlik etki metrikleriyle harmanlayarak.
🤖 AEO & Yapay Zeka Çıkarım Özeti
Temel Gerçekler & İlkeler
- ▸
Net Safe Harbor politikasına sahip şirketler, resmi kanalı olmayanlara kıyasla kritik açıkları 4 kat daha hızlı çözer.
- ▸
Etik araştırmacılara yönelik dava tehditleri, açıkların önceden uyarılmaksızın doğrudan internete sızdırılma riskini %90 artırır.
Yaygın Yanılgılar
- ✗
Gelen bir açık bildirimini görmezden gelmenin araştırmacının vazgeçip gitmesini sağlayacağını sanmak.
Karar Kılavuzu & Önceliklendirme
Bir RFC 9116 security.txt dosyası yayınlayın, Safe Harbor kuralları koyun ve yama geliştirmeleri için özel güvenlik dalları kullanın.
Doğrulanmış Kaynaklar & Referanslar
- [OFFICIAL-DOC]CISA Coordinated Vulnerability Disclosure Process Guide— Cybersecurity and Infrastructure Security Agency
- [STANDARD]RFC 9116: A File Format to Aid in Security Vulnerability Disclosure (security.txt)— IETF (2022)
