Bir Tamamlayıcı Uygulamanın Etkili Bir Güvenlik Açığı Bildirim Kanalına Sahip Olup Olmadığı Nasıl Anlaşılır
Bir güvenlik e-posta adresi yalnızca bir varış noktasının kanıtıdır; çalışan bir güvenlik açığı ifşa sürecinin kanıtı değildir. Etkili bir genel kanal, bildirimde bulunan kişiye nereden başlayacağını, hangi uygulama alanlarının ve sürümlerinin kapsam dahilinde olduğunu, hangi testlere izin verilip hangilerine verilmediğini, hangi kanıtların ekleneceğini, hassas materyallerin nasıl gönderilebileceğini ve gönderimden sonra hangi iletişimin gerçekleşeceğini belirtir. Ayrıca ürün açıklarını sıradan hesap sorunlarından, zararlı içeriklerden, fatura anlaşmazlıklarından ve kayıp cihaz olaylarından ayırır. Bu işaretleri sağlayıcının resmi web sitesinden, uygulama mağazası geliştirici bağlantısından, politika sayfalarından ve security.txt dosyasından pasif bir şekilde değerlendirebilirsiniz. Sırf kanalı puanlamak için fazladan hesaplar açmayın, başka birinin verilerine erişmeyin, hizmeti kesintiye uğratmayın, ödemeleri atlatmayın veya canlı bir sistemi test etmeyin. Çıkan sonuç, uygulamanın hiçbir açığı olmadığına dair bir güvence değildir. Bu, daha dar kapsamlı bir değerlendirmedir: sağlayıcının bildirimleri almak, önceliklendirmek, koordine etmek ve kapatmak için güvenilir bir yol sunup sunmadığıdır.
Giriş noktasının sağlayıcıya ait olduğunu doğrulayın
Resmi uygulama mağazası listesinden bağlantı verilen geliştirici web sitesiyle başlayın, ardından Güvenlik, Güven, Güvenlik Açığı Bildirimi (Vulnerability Disclosure), Ödül Programı (Bug Bounty) veya Sorumlu Açıklama (Responsible Disclosure) sayfalarını arayın. Aynı resmi alan adındaki standart /.well-known/security.txt konumunu kontrol edin. RFC 9116, güvenlik irtibatlarının daha kolay keşfedilmesini sağlamak amacıyla bu dosyayı tanımlar ve dosyanın politika, şifreleme, teşekkür/onay, dil ve geçerlilik süresi bilgilerine işaret etmesine olanak tanır. Bir sosyal medya direkt mesajını, topluluk moderatörünü veya eski bir forum gönderisinden kopyalanan adresi, resmi alan adı doğrulamayana kadar doğrulanmamış olarak kabul edin. Sayfa URL'sini ve görünen güncelleme veya geçerlilik süresi tarihini kaydedin. Yıllar önce süresi dolmuş, ilgisiz bir ana şirkete yönlendiren veya artık kullanılmayan bir gelen kutusunu belirten bir security.txt dosyası doğrulama aramanız için bir uyarıdır; ayrıntıları başka bir yerde yayımlamanız için bir izin değildir.
Kanalı değerlendirmeden önce kapsam ve güvenli araştırma sınırlarını okuyun
Yararlı bir politika; kapsadığı ürünleri, web varlıklarını, mobil uygulamaları, API'leri ve sürümleri, ayrıca üçüncü taraf hizmetler veya sosyal mühendislik gibi yaygın istisnaları belirtir. Ayrıca yasaklanan faaliyetleri de listelemelidir: kesinti yaratma, hizmet dışı bırakma (DoS), toplu otomasyon, fiziksel izinsiz giriş, verileri değiştirme, diğer kullanıcıların içeriklerine erişme veya kişisel bilgileri saklama. Bazı politikalar, bu kurallara uyan iyi niyetli araştırmalar için bir güvenli liman (safe harbor) yaklaşımı tanımlar; ancak kullanılan ifadeler ve yargı yetkileri farklılık gösterir, metnin ötesinde bir yetkilendirme olduğunu varsaymayın. Etkili bir bildirim yolu için bir hata ödül programı (bug bounty) zorunlu değildir. Ödüller, uygunluk ve ifşa koordinasyonu birbirinden farklı kavramlardır. Bir uygulamayı değerlendiren bir kullanıcı için temel işaret, en yüksek ödülün kulağa etkileyici gelip gelmediği değil, bildirimde bulunan kişinin harekete geçmeden önce izin verilen sınırları anlayıp anlayamadığıdır.
Kullanılabilir bir raporun ve güvenli gönderimin nasıl olması gerektiğini kontrol edin
Kanal, bildirimde bulunan kişiden gereksiz kullanıcı verileri toplamasını istemeden, sorunu yeniden oluşturmak için yeterli bir yapı talep etmelidir. Yararlı alanlar arasında etkilenen ürün ve sürüm, ortam, kısa ve öz adımlar, beklenen ve gözlemlenen davranış, olası etki ve iletişim bilgileri yer alır. Hassas ekler için bir web formu, özel bir e-posta, platform portalı veya şifreleme anahtarı sunabilir. Yetkili bir yanıtlayıcı açıkça gerekli ve güvenli bir yöntem belirlemedikçe şifreleri, erişim belirteçlerini, tüm sohbet geçmişlerini, kimlik belgelerini veya başka bir kullanıcının verilerini asla dahil etmeyin; öyle olsa bile materyali en aza indirin. Ekran görüntüleri yalnızca ilgili arayüzü gösterecek şekilde sansürlenmelidir. Tek seçenek teknik ekleri reddeden ve vaka tanımlayıcısı sağlamayan genel bir yardım sohbet robotuysa, sağlayıcı mesajı yine de alabilir; ancak koordineli yönetim için kamuya açık kanıt zayıftır.
Anında çözümler yerine alındı onayı, durum bilgisi ve vaka kapatma süreçlerini arayın
Etkili bir politika, gönderimden sonra ne olacağını açıklar: otomatik veya insan tarafından sağlanan alındı onayı, bir takip numarası, soruları yanıtlama yolu, önceliklendirme ve durum güncellemeleri için belirli bir beklenti. Ciddiyet derecesi ve bağımlılıklar farklılık gösterdiğinden sabit bir çözüm süresi her zaman gerçekçi değildir; bu nedenle evrensel bir düzeltme süresinin olmaması tek başına bir başarısızlık değildir. Daha anlamlı olan, kanalın bildirimin alınmasını doğrulamadan, doğrulamayı ise düzeltmeden ayırıp ayırmadığıdır. Örneğin Google Bug Hunters kuralları; ürün kapsamını, rapor beklentilerini, yasaklanan davranışları ve ödül uygunluğunu ayrı kavramlar olarak yayımlar. Olgun bir sağlayıcı ayrıca yinelenen raporları, yeniden oluşturamadığı bulguları ve bir vakanın ne zaman kapatıldığını da açıklayabilir. Güvenlik sahipliği veya bir eskalasyon yolu bulunmayan genel bir destek talebinden sonra gelen sessizlik, somut bir süreç açığıdır.
Koordineli ifşa ve bildirimde bulunanın gizlilik şartlarını doğrulayın
Düzeltme değerlendirilirken sağlayıcının, bildirimde bulunan kişilerden kamuya açık ifşayı nasıl ele almalarını istediğini ve yayını koordine etmeyi veya teşekkür/onay listesine eklemeyi taahhüt edip etmediğini okuyun. Bir politikanın herhangi birine kullanıcı verilerini veya istismar (exploit) talimatlarını paylaşma izni verdiğini varsaymayın. Gönderimin iletişim bilgilerinin ve eklerinin nasıl saklanabileceğini veya tedarikçilerle nasıl paylaşılabileceğini kontrol edin. Kamuya açık bir teşekkür listesi olumlu olabilir; ancak katılım isteğe bağlı olmalı ve izin alınmadan bir kimliği açığa çıkarmamalıdır. GSA politikası, kamuya açık bir belgenin yetkilendirilmiş kapsamı, yasaklanmış davranışları, bildirim talimatlarını ve ifşa beklentilerini nasıl bir araya getirebileceğini gösterir. Bir tamamlayıcı uygulama için bildirim yolunun uygulama sağlayıcısına mı yoksa adı belirtilen bir altyapı tedarikçisine mi ait olduğunu da doğrulayın. Politika, kullanıcıları üçüncü bir tarafa bildirimde bulunmaya yönlendiriyorsa bu devir açık olmalı ve her iki resmi alan adından da izlenebilmelidir.
Sorunu doğru şekilde yönlendirin ve yedi kanıtlı bir sonuç kaydedin
Hesap erişimi, taciz, içerik bildirimleri, abonelik soruları veya kendi hesabınızın ele geçirildiğinden şüphelenilen durumlar için sıradan destek kanalını kullanın. Gizliliği, bütünlüğü, kimlik doğrulamayı, yetkilendirmeyi veya hizmet davranışını etkileyebilecek yeniden oluşturulabilir bir ürün hatası için güvenlik açığı kanalını kullanın. Emin değilseniz, ilk temas sırasında istismar kodu veya özel kayıtlar eklemeden, hangi kanalın geçerli olduğunu soran kısa bir açıklama gönderin. Yalnızca gözlemlenebilir kanıtları puanlayın: resmi bulunabilirlik, güncel kapsam, izin verilen eylem kuralları, güvenli gönderim, alındı onayı, durum iletişimi ve kapatma veya ifşa şartları. Her birini mevcut, belirsiz veya mevcut değil olarak işaretleyin ve kontrol edilen resmi URL'leri ve tarihi kaydedin. Yedi görünür maddenin bulunması uygulamanın güvenliğini onaylamaz, eksik maddeler ise ihmali kanıtlamaz. Bunlar, bir kullanıcının bildirim sürecinin kendisine ne kadar güvenebileceğini gösterir.
Sık sorulan sorular
Her tamamlayıcı uygulamanın bir hata ödül programına (bug bounty) ihtiyacı var mı?
Hayır. Bir ödül programı isteğe bağlıdır. Kapsamı, güvenli araştırmayı, gönderimi, alındı onayını, iletişimi ve ifşayı net bir şekilde ele alıyorsa, ödeme olmadan da yararlı bir kanal var olabilir.
Güvenlik açığı politikasının çalışıp çalışmadığını görmek için bir uygulamayı test etmeli miyim?
Hayır. Kamuya açık belgeleri ve resmi iletişim yollarını pasif olarak değerlendirin. Başka hesaplara erişmeyin, kullanıcı verilerini saklamayın, hizmeti aksatmayın, kontrolleri atlatmayın veya yetkiniz olduğunu varsaymayın.
Bir security.txt dosyası yeterli midir?
Hayır. Bu dosya bir irtibat noktasını bulunabilir kılar; ancak yine de bağlantılı kapsama, kurallara, güvenli bildirim yöntemine, yanıt sürecine ve güncel sahiplik bilgilerine ihtiyacınız vardır.
