Kapsam
Scope
Bu sayfa varuxcyber.com web sitesi, alt sayfaları ve burada yayınlanan varlıklar için güvenlik açığı bildirme sürecini açıklar.
This page explains the vulnerability reporting process for the varuxcyber.com website, its subpages and the assets published here.
AXIS ve ARBITER ürünlerinin müşteri ortamlarındaki güvenlik konuları, sözleşmesel destek kanalları üzerinden yürütülür. Aşağıdaki süreç site kapsamı içindir.
Security matters concerning AXIS and ARBITER inside customer environments are handled through contractual support channels. The process below applies to the website scope.
Güvenlik Açığı Bildirme
Reporting a Vulnerability
Bir güvenlik açığı tespit ederseniz bize security@varuxcyber.com adresinden yazın. Bildiriminize şunları ekleyin:
If you discover a vulnerability, write to us at security@varuxcyber.com. Please include:
- - Etkilenen sayfa veya uç nokta (URL) ve açığın türü.
- - The affected page or endpoint (URL) and the vulnerability type.
- - Yeniden üretim adımları veya kavram kanıtı (sadece doğrulamak için yeterli olan).
- - Reproduction steps or a proof of concept (only what is needed to verify).
- - Etki değerlendirmeniz ve varsa önerdiğiniz düzeltme.
- - Your impact assessment and, if available, a suggested fix.
Şifreli iletişim gerekiyorsa, ilk e-postanızda size özel bir anahtar paylaşım kanalı talep edin. Hassas veri içeren kanıtlar göndermeyin.
If encrypted communication is needed, request a dedicated key-sharing channel in your first email. Do not send evidence containing sensitive data.
Yanıt Süreleri
Response Windows
Bildirimleri öncelik sırasına göre işleriz ve şeffaflık için hedef sürelerimiz aşağıdadır:
We triage reports by priority and publish our target windows below for transparency:
| Aşama | Hedef Süre | Açıklama | Stage | Target | Description |
|---|---|---|---|---|---|
| Kabul bildirimi | 72 saat | Bildirimin alındığına dair ilk yanıt. | Acknowledgement | 72 hours | First response confirming receipt of the report. |
| İlk değerlendirme | 7 gün | Önem derecesi ve geçerlilik hakkında durum güncellemesi. | Initial assessment | 7 days | Status update on validity and severity. |
| Düzeltme hedefi | Önem derecesine göre | Kritik: 30 gün · Yüksek: 60 gün · Orta/Düşük: 90 gün. | Remediation target | By severity | Critical: 30 days · High: 60 days · Medium/Low: 90 days. |
// Hedefler taahhüt değil çabadır; karmaşık vakalarda sizi bilgilendirerek süre uzatılabilir.
// These targets are efforts, not commitments; complex cases may be extended with notice to you.
Kapsam Dışı Bulunanlar
Out of Scope
Aşağıdaki bulgular güvenlik programı kapsamı dışındadır:
The following findings are out of scope for our security program:
- - Hizmet reddi (DoS/DDoS), kaynak tüketimi veya spam amaçlı testler.
- - Denial of service (DoS/DDoS), resource exhaustion or spam-oriented testing.
- - Sosyal mühendislik, kimlik avı veya fiziksel erişim denemeleri.
- - Social engineering, phishing or physical access attempts.
- - Otomatik tarayıcıların ürettiği hacimsel/düşük bağlamlı raporlar (banner sürümü, TLS tercihi vb. en iyi pratik önerileri).
- - Volumetric or low-context reports produced by automated scanners (banner versions, TLS preference and similar hardening suggestions).
- - Kendi hesabınızla sınırlı, etkisi kanıtlanmamış teorik saldırılar.
- - Theoretical attacks limited to your own account without demonstrated impact.
İyi Niyet Koruması
Safe Harbor
Bu kurallara uyduğunuz sürece, yalnızca güvenlik araştırması amacıyla yaptığınız makul ve orantılı incelemeler için VARUX sizin aleyhinize hukuki işlem başlatmaz.
As long as you comply with these rules, VARUX will not pursue legal action against you for reasonable and proportionate research conducted solely for security investigation purposes.
Bu koruma; veri tahribatı, hizmet kesintisi, kişisel verilere izinsiz erişim veya açıklama yasağı ihlali içeren eylemleri kapsamaz.
This protection does not cover actions involving data destruction, service disruption, unauthorized access to personal data or breach of confidentiality.
Koordineli Açıklama
Coordinated Disclosure
Bildirilen açıklar düzeltilene kadar gizli tutulur. Varsayılan açıklama penceresi 90 gündür; düzeltme sürümü yayınlandıktan sonra bilgilendirme içeriğini sizinle paylaşırız.
Reported vulnerabilities are kept confidential until remedied. The default disclosure window is 90 days; after a fix is released we coordinate public communication with you.
Geçerli ve anlamlı katkılar için isteğiniz üzerine bildiriminize sitede teşekkür edebiliriz.
For valid and significant contributions, we can credit your report on this site at your request.
Site Güvenliği Önlemleri
Site Security Measures
Bu sitede uygulanan kontrollerden başlıcaları:
Key controls applied on this site include:
- - İçerik Güvenlik Politikası (CSP), Referrer-Policy ve Permissions-Policy başlıkları.
- - Content Security Policy (CSP), Referrer-Policy and Permissions-Policy headers.
- - Üçüncü taraf kaynakların CSP ile sınırlanması; frame-ancestors 'none' ile tıklama korsanlığına karşı koruma.
- - Third-party origins restricted via CSP; clickjacking protection via frame-ancestors 'none'.
- - Form gönderimleri üçüncü taraf işleyici (Formspree) üzerinden alınır; sunucu tarafı özel veri depolama yoktur.
- - Form submissions are received via a third-party processor (Formspree); there is no server-side custom data store.
- - İstemci tarafında yalnızca zorunlu dil tercihi anahtarları saklanır (bkz. Çerez Politikası).
- - Only strictly necessary language preference keys are stored client-side (see the Cookie Policy).
Ürün Güvenliği Soruşturmaları
Product Security Inquiries
AXIS veya ARBITER dağıtımlarındaki olası açıklar, müşteri sözleşmesindeki güvenlik ve destek kanallarından bildirilmelidir. Kurumsal güvenlik incelemeleri ve DPA kapsamındaki talepler için legal@varuxcyber.com ile iletişime geçiniz.
Potential issues in AXIS or ARBITER deployments must be reported through the security and support channels defined in the customer agreement. For enterprise security reviews and DPA-related requests, contact legal@varuxcyber.com.
Genel mimari sorular ve dokümantasyon talepleri için teknik inceleme paketi sayfasına göz atabilirsiniz.
For general architecture questions and documentation requests, see the technical review pack page.
İletişim
Contact
Güvenlik bildirimleri: security@varuxcyber.com
Security reports: security@varuxcyber.com
Yasal ve veri koruma konuları: legal@varuxcyber.com — bkz. Gizlilik Politikası.
Legal and data protection matters: legal@varuxcyber.com — see the Privacy Policy.