Güvenlik Açıklarının Sorumlu Bir Şekilde İfşası
iFixit'i herkes için güvenli hale getirmek amacıyla güvenlik topluluğuyla birlikte çalışıyoruz.
Güvenlik sorunlarını bildirme
Bir güvenlik açığı keşfettiyseniz, bunu bize sorumlu bir şekilde bildirdiğiniz için yardımınızı takdirle karşılıyoruz.
Sorunun kapsamını anladığımızdan ve endişenizi tam olarak ele aldığımızdan emin olmak için sizinle birlikte çalışacağız. Bir güvenlik açığı keşfettiğinize inanıyorsanız veya bildirmeniz gereken bir güvenlik olayı varsa, lütfen security@ifixit.com adresine e-posta gönderin. Keşfettiğiniz sorunun ayrıntılı bir özetini eklemeyi unutmayın. Daha fazla bilgiye ihtiyaç duymamız durumunda size ulaşabileceğimiz bir e-posta adresi eklediğinizden emin olun.
Davranış Kuralları
Lütfen bu ifşa sürecinde kullanıcılarımızın gizliliğine ve verilerine karşı iyi niyetle hareket edin. Güvenlik açığı testi yaparken, lütfen popüler halka açık kılavuzlara veya tartışma başlıklarına test kodu yerleştirmeyin. Bu kılavuzlar günlük olarak binlerce kişi tarafından kullanılmaktadır ve güvenlik açığı testi yaparak bu deneyimi bozmak zararlıdır.
Lütfen her zaman bunun yerine yeni bir kılavuz oluşturun veya yeni bir soru sorun! Bu eylemleri gerçekleştirmeniz mümkün değilse, test ve raporlama işlemlerinizi tamamladığınızda lütfen tüm kılavuzları, yorumları ve gönderileri silin.
Buna uygun hareket ettiğiniz sürece size veya hesabınıza karşı yasal veya idari işlem başlatmayacağız: Beyaz şapkalı araştırmacılar her zaman takdirle karşılanır.
Hata Ödül Programı
Geçerli güvenlik açıklarını bildiren kullanıcılara katkılarından dolayı atıfta bulunmaktan mutluluk duyarız. Bu sayfada yer almak ve iFixit hediye çeki kazanmak için aşağıdaki şartları sağlamalısınız:
- Hatayı sorumlu bir şekilde ifşa eden ilk kişi olmak.
- Kullanıcılarımızın özel verilerini tehlikeye atabilecek, sistemin korumalarını aşabilecek veya altyapımızdaki bir sisteme erişim sağlayabilecek bir hata bildirmek.
- iFixit'e özgü, tam URL'ler, uç noktalar vb. bilgileri içeren yeniden oluşturma adımlarını dahil etmek.
Lütfen aşağıdakileri bildirin:
- Kalıcı Siteler Arası Betik Çalıştırma (XSS)
- Siteler Arası İstek Sahteciliği (CSRF/XSRF)
- Bozuk Kimlik Doğrulama
- Çerçevemizin gizlilik ve izin modellerinin aşılması
- Uzaktan Kod Çalıştırma
Lütfen aşağıdakileri bildirmeyin:
- Bilinen açıkları olmayan eski WordPress sürümleri
- Kullanıcı adı numaralandırma
- Kendi kendine (Self-XSS)
- Eksik DNS SPF kayıtları
- createsend.ifixit.com gibi üçüncü taraf hizmetler tarafından işletilen alt alan adlarındaki güvenlik sorunları
- Parola politikası “en iyi uygulama” önerileri
- E-posta doğrulamasının eksikliği
- Kullanıcı verilerine önceden ayrıcalıklı erişim gerektiren açıklar (örn. oturum çerezleri, sızdırılmış parolalar vb.).
Otomatik, yapay zeka tarafından oluşturulan ve düşük çabalı raporlardaki—özellikle genel en iyi uygulamaları veya halka açık “güvenlik tarayıcı” araçlarıyla tanımlanan sorunları işaretleyen raporlardaki—önemli artış nedeniyle, artık tüm gönderilere yanıt veremiyoruz. Raporunuz, somut bir etkisi olan veya istismar için net bir yolu bulunan, gerçek dünyadan spesifik bir güvenlik açığını kanıtlamıyorsa yanıt alamayabilirsiniz.
Güvenlik ekibimiz, her hatayı uygun olup olmadığını belirlemek için değerlendirecektir. Raporlarınıza zamanında yanıt vermek için elimizden geleni yapıyoruz. 3 iş günü içinde yanıt vermeyi amaçlıyoruz, ancak bazı raporların incelenmesi diğerlerinden daha uzun sürebilir. Yalnızca mesai saatleri içinde (PST saat dilimine göre hafta içi 09:00-17:00, tatiller hariç) yanıt veriyoruz.
Teşekkürler!
iFixit topluluğunu güvende tutmamıza yardımcı olduğunuz için teşekkür ederiz. Bunu gerçekten takdir ediyoruz.
Geçmişte doğrulanmış güvenlik açıklarını sorumlu bir şekilde ifşa eden kişiler şunlardır:
2026
2025
- Gowthambalaji
- S.H JAhid
- Mohammad Nurnobi
- Nishant Lungare
- Ibrahim Khan
- Bao Pham
- Salmon Kumar
- NH Limon
- Mridul Rastogi
- Mayank Mukhi
- Huzaifa Shaikh
2024
2023
- Mayank Gandhi
- Zin Min Phyo
- Jebarson Immanuel
- Jens Mueller
- Barhaam
- Shlok (pphreak_1001)
- Ramesh kanna
- Swapnil Kothawade
- Rohan Panchal
2022
- Nicolas Armua
- Sandip Maity
- Shreyas Ghevariya
- Mark Rosenbaum
- Karim Adala
- Aniket Kamboj
- Jefferson Gonzales (Gonz)
- Sanjay Venkatesan
2021
2020
- Mouaz Abdelkader
- Surya Prakash Akula
- Naveen Kumar
- Marek Jílek
2019
2018
2017
- Amine Hm
- Krishna Manoj Vandavasi
- Osama Ansari
- Harold Zang
- Atik Rahman
- Mohammed Israil
- Abdulwahab Khan
- Gamiel Xavier V. Manbiotan
- Ravi yadav
- Piyush kumar
- Abdul Haq Khokhar
- Abdul Rehman Qureshi
- Mahad Ahmed
- Himanshu Rahi
- Shahar Albeck
- Akshay Pandurangi
- Sumit Sahoo
- Kaushal Parikh
- Rehan Qureshi
- Abdullah
- Raja Uzair Abdullah
- Mohammad Nurnobi
- resis10ce
- Jaikishan Tulswani
- Ashish Kunwar
- Guhan Raja.L
- Sundar Lal Baror
- Jineesh AK
- Youssef A. Mohamed
- Steven Hampton
- Parth Barvaliya
2016
- Suhas Sunil Gaikwad
- Milan A Solanki
- Yogesh Anil Tantak
- Daniel Bakker
- Maulik Shah
- Kevin Chung
- Eliran Itzhak
- Noman Shaikh
- Swapneil Kumar Dash
2015
- Jineesh AK
- Sai Shanthan Palvai
- Muhammad Hassaan Khan
- David Dworken
- Swaroop Yermalkar
- Kacper Szurek
- Callum Carney
- Muhammad Osama
- Muhammad Zeeshan
- Hadji Samir
2014
- Nitin Goplani
- Mohammed Abdulqader Al-saggaf
- Mohamed Abdelbaset Elnoby
- Mazen Gamal Mesbah
- Abhishek Dashora
- Kiran Karnad
- Eslam Medhat
- Karthic Kumar
- Jitendra Jaiswal
- Abdul Wasay
- Anand Prakash
- Rafael Pablos
- Robin Puri
- Tom Caserta
- Jerold Camacho
- Justine Edic
- Manish Bhattacharya
- Muhammad Talha Khan
- Atulkumar Hariba Shedage - Suruji.com
- Cedric Van Bockhaven
- Kamil Sevi
- Andris Atteka
2013
- Clifford Trigo
- Osanda Malith Jayathissa
- Boris Miskovic
- Hood3dRob1n
- Rodolfo Godalle, Jr.
- Muhammad Shahmeer
- Ishan Anand
- Nicholas Lemonias - Advanced Information Security Corp
- CyberSecurityMV
- Ali Hasan Ghauri
- Ehraz Ahmed
- Enguerran Gillier
- Denis Kolegov
- Siddhesh Gawde
- Maheshkumar Rajubhai Darji
- Jordan Milne
- Sumit Shinde
- Andrei Miu - @bibz0r
- Yaroslav Olejnik - O.J.A.
- Sachin Kediyal
- Narendra Bhati - Web Security Geeks
- Jon - Bitquark
- Riaz Ebrahim
- Tejash Patel - @tejash1991
- Sasi Levi - @sasi2103
- Mahadev Subedi
- Sebastian Neef & Tim Schäfers - @internetwache
- Abhinav Karnawat - \/ w4rri0r \/
- Sabari Selvan - @EHackerNews
- Malte Batram - @_batram
- Priyal Viroja - aN0_pr!+Z
- Krutarth Shukla
- Himanshu Kumar Das
- Mariano Di Martino
- Ajay Singh Negi
- Piyush Malik - @ThePiyushMalik
- Ritesh Arunkumar Sarvaiya - defencely
- Kyle Swidrovich
- Yuji Kosuga
- Shashank Kumar
- Atulkumar Hariba Shedage - defencely
- Frans Rosén - @detectify
- Emanuel Bronshtein - @e3amn2l
- Jaume Llopis Pujal
- Kamil Sevi - @kamilsevi
- Simran Jeet Singh
- Tushar Kumbhare - Anti Hacking Anticipation Society
- Subho Halder - @sunnyrockzzs & Aditya Gupta - @adi1391
2012
- Tushar Kumbhare - Anti Hacking Anticipation Society & Thamatam Deepak - Mr.47
- Jaume Llopis Pujal
- Jacob Soo Lead Re
- Yuji Kosuga
- Adam Ziaja
- Alok. J. Sudhakar
- Adino Namchu
- Chiragh Dewan
- Rafay Baloch - http://rafayhackingarticles.net
- Himanshu Sharma - DCE, Gurgaon
- Krutarth Shukla
- Harsha Vardhan Boppana - Login Security Solutions
- Atulkumar Hariba Shedage - defencely
- Rakan Alotaibi - @hxteam
- Kamil Sevi - @kamilsevi
- Nikhil Kulkarni
- M.R.Vignesh Kumar
- Prajal Kulkarni
- Ajay Singh Negi
- Himanshu Kumar Das
- Elvin Gentiles
- Emanuel Bronshtein - @e3amn2l
- Maxim Rupp
- Avram Marius Gabriel
2011
- Matt Swann - @MSwannMSFT