Ana içeriğe geç

iFixit'te bir güvenlik açığını nasıl bildiririm?

Bir güvenlik açığı keşfettiyseniz, bunu bize sorumlu bir şekilde bildirmenizdeki katkınız için teşekkür ederiz.

Sorunun kapsamını anladığımızdan ve endişelerinizi tam olarak ele aldığımızdan emin olmak için sizinle birlikte çalışacağız. Bir güvenlik açığı keşfettiğinize inanıyorsanız veya bildirilecek bir güvenlik olayı varsa, lütfen security@ifixit.com adresine e-posta gönderin. Lütfen keşfettiğiniz sorunun ayrıntılı bir özetini ekleyin. Daha fazla bilgiye ihtiyaç duymamız durumunda size ulaşabileceğimiz bir e-posta adresi eklediğinizden emin olun.

Lütfen bildirim süreciniz boyunca kullanıcılarımızın gizliliğine ve verilerine karşı iyi niyetle hareket edin. Güvenlik açığı testi yaparken, lütfen popüler genel kılavuzlara test kodu eklemeyin; bu kılavuzlar her gün binlerce kişi tarafından kullanılmaktadır ve güvenlik açığı testi yaparak bu kişilerin deneyimlerini bozmak zararlıdır (Lütfen her zaman bunun yerine yeni bir kılavuz oluşturun!). Bu kurallara uygun hareket ettiğiniz sürece size veya hesabınıza karşı yasal veya idari işlem başlatmayacağız: Beyaz şapkalı araştırmacılar her zaman takdir edilir.

Geçerli güvenlik açıklarını bildiren kullanıcılara ödül vermekten mutluluk duyarız. Kredi ve ödül almaya hak kazanmak için şunları yapmalısınız:

  • Güvenlik açığını sorumlu bir şekilde bildiren ilk kişi olun.
  • Kullanıcılarımızın özel verilerini tehlikeye atabilecek, sistemin korumalarını atlatabilecek veya altyapımızdaki bir sisteme erişim sağlayabilecek bir güvenlik açığı bildirin.

Lütfen şunları bildirin:

  • Kalıcı Siteler Arası Betik Çalıştırma (Persistent XSS)
  • Siteler Arası İstek Sahteciliği (CSRF/XSRF)
  • Hatalı Kimlik Doğrulama
  • Çerçevemizin gizlilik ve izin modellerinin atlatılması
  • Uzaktan Kod Yürütme

Lütfen şunları bildirmeyin:

  • Hatalar gibi güvenlikle ilgili olmayan sorunlar (bunları buradan bildirin)
  • Bilinen güvenlik açığı olmayan Wordpress'in eski sürümleri
  • Kullanıcı adı numaralandırma
  • Kendinden XSS (Self-XSS)
  • Eksik DNS SPF kayıtları

Güvenlik ekibimiz, her bir güvenlik açığını uygunluğunu belirlemek için değerlendirecektir. Raporlarınıza zamanında yanıt vermek için elimizden geleni yapıyoruz. 3 iş günü içinde yanıt vermeyi hedefliyoruz, ancak bazı raporların incelenmesi diğerlerinden daha uzun sürebilir. Yalnızca mesai saatleri içinde (hafta içi, tatiller hariç, 09:00-17:00 PST) yanıt veriyoruz. Tekrarlanan e-postalar daha hızlı bir yanıta yol AÇMAYACAKTIR ve raporunuzu sıranın en sonuna atılmasına neden olabilir.

İstatistikleri Görüntüle:

Son 24 Saat: 1

Son 7 gün: 6

Son 30 gün: 12

Her zaman: 231