Güvenlik · Açıklama Süreci Security · Disclosure Process

Güvenlik ve Açıklama. Security & Disclosure.

// DOC_META
Sürüm Version 1.0
Yürürlük Effective 14.08.2026
Yargı Alanı Jurisdiction TR · EU/EEA
Kapsam Scope Web · B2B
Önemli Important

Bu sayfa web sitesi kapsamındaki açık bildirimlerini düzenler. Acil ve aktif bir istismar gözlemliyorsanız konu satırına "URGENT" yazınız.

This page governs vulnerability reports for the website scope. If you observe an urgent, active exploitation, add "URGENT" to your subject line.

Sınır Boundary

Kapsam

Scope

01

Bu sayfa varuxcyber.com web sitesi, alt sayfaları ve burada yayınlanan varlıklar için güvenlik açığı bildirme sürecini açıklar.

This page explains the vulnerability reporting process for the varuxcyber.com website, its subpages and the assets published here.

AXIS ve ARBITER ürünlerinin müşteri ortamlarındaki güvenlik konuları, sözleşmesel destek kanalları üzerinden yürütülür. Aşağıdaki süreç site kapsamı içindir.

Security matters concerning AXIS and ARBITER inside customer environments are handled through contractual support channels. The process below applies to the website scope.

Bildirim Reporting

Güvenlik Açığı Bildirme

Reporting a Vulnerability

02

Bir güvenlik açığı tespit ederseniz bize security@varuxcyber.com adresinden yazın. Bildiriminize şunları ekleyin:

If you discover a vulnerability, write to us at security@varuxcyber.com. Please include:

  • - Etkilenen sayfa veya uç nokta (URL) ve açığın türü.
  • - The affected page or endpoint (URL) and the vulnerability type.
  • - Yeniden üretim adımları veya kavram kanıtı (sadece doğrulamak için yeterli olan).
  • - Reproduction steps or a proof of concept (only what is needed to verify).
  • - Etki değerlendirmeniz ve varsa önerdiğiniz düzeltme.
  • - Your impact assessment and, if available, a suggested fix.

Şifreli iletişim gerekiyorsa, ilk e-postanızda size özel bir anahtar paylaşım kanalı talep edin. Hassas veri içeren kanıtlar göndermeyin.

If encrypted communication is needed, request a dedicated key-sharing channel in your first email. Do not send evidence containing sensitive data.

SLA SLA

Yanıt Süreleri

Response Windows

03

Bildirimleri öncelik sırasına göre işleriz ve şeffaflık için hedef sürelerimiz aşağıdadır:

We triage reports by priority and publish our target windows below for transparency:

AşamaHedef SüreAçıklamaStageTargetDescription
Kabul bildirimi72 saatBildirimin alındığına dair ilk yanıt.Acknowledgement72 hoursFirst response confirming receipt of the report.
İlk değerlendirme7 günÖnem derecesi ve geçerlilik hakkında durum güncellemesi.Initial assessment7 daysStatus update on validity and severity.
Düzeltme hedefiÖnem derecesine göreKritik: 30 gün · Yüksek: 60 gün · Orta/Düşük: 90 gün.Remediation targetBy severityCritical: 30 days · High: 60 days · Medium/Low: 90 days.

// Hedefler taahhüt değil çabadır; karmaşık vakalarda sizi bilgilendirerek süre uzatılabilir.

// These targets are efforts, not commitments; complex cases may be extended with notice to you.

Sınırlar Limits

Kapsam Dışı Bulunanlar

Out of Scope

04

Aşağıdaki bulgular güvenlik programı kapsamı dışındadır:

The following findings are out of scope for our security program:

  • - Hizmet reddi (DoS/DDoS), kaynak tüketimi veya spam amaçlı testler.
  • - Denial of service (DoS/DDoS), resource exhaustion or spam-oriented testing.
  • - Sosyal mühendislik, kimlik avı veya fiziksel erişim denemeleri.
  • - Social engineering, phishing or physical access attempts.
  • - Otomatik tarayıcıların ürettiği hacimsel/düşük bağlamlı raporlar (banner sürümü, TLS tercihi vb. en iyi pratik önerileri).
  • - Volumetric or low-context reports produced by automated scanners (banner versions, TLS preference and similar hardening suggestions).
  • - Kendi hesabınızla sınırlı, etkisi kanıtlanmamış teorik saldırılar.
  • - Theoretical attacks limited to your own account without demonstrated impact.
Koruma Protection

İyi Niyet Koruması

Safe Harbor

05

Bu kurallara uyduğunuz sürece, yalnızca güvenlik araştırması amacıyla yaptığınız makul ve orantılı incelemeler için VARUX sizin aleyhinize hukuki işlem başlatmaz.

As long as you comply with these rules, VARUX will not pursue legal action against you for reasonable and proportionate research conducted solely for security investigation purposes.

Bu koruma; veri tahribatı, hizmet kesintisi, kişisel verilere izinsiz erişim veya açıklama yasağı ihlali içeren eylemleri kapsamaz.

This protection does not cover actions involving data destruction, service disruption, unauthorized access to personal data or breach of confidentiality.

Süreç Process

Koordineli Açıklama

Coordinated Disclosure

06

Bildirilen açıklar düzeltilene kadar gizli tutulur. Varsayılan açıklama penceresi 90 gündür; düzeltme sürümü yayınlandıktan sonra bilgilendirme içeriğini sizinle paylaşırız.

Reported vulnerabilities are kept confidential until remedied. The default disclosure window is 90 days; after a fix is released we coordinate public communication with you.

Geçerli ve anlamlı katkılar için isteğiniz üzerine bildiriminize sitede teşekkür edebiliriz.

For valid and significant contributions, we can credit your report on this site at your request.

Uygulama Implementation

Site Güvenliği Önlemleri

Site Security Measures

07

Bu sitede uygulanan kontrollerden başlıcaları:

Key controls applied on this site include:

  • - İçerik Güvenlik Politikası (CSP), Referrer-Policy ve Permissions-Policy başlıkları.
  • - Content Security Policy (CSP), Referrer-Policy and Permissions-Policy headers.
  • - Üçüncü taraf kaynakların CSP ile sınırlanması; frame-ancestors 'none' ile tıklama korsanlığına karşı koruma.
  • - Third-party origins restricted via CSP; clickjacking protection via frame-ancestors 'none'.
  • - Form gönderimleri üçüncü taraf işleyici (Formspree) üzerinden alınır; sunucu tarafı özel veri depolama yoktur.
  • - Form submissions are received via a third-party processor (Formspree); there is no server-side custom data store.
  • - İstemci tarafında yalnızca zorunlu dil tercihi anahtarları saklanır (bkz. Çerez Politikası).
  • - Only strictly necessary language preference keys are stored client-side (see the Cookie Policy).
Ürünler Products

Ürün Güvenliği Soruşturmaları

Product Security Inquiries

08

AXIS veya ARBITER dağıtımlarındaki olası açıklar, müşteri sözleşmesindeki güvenlik ve destek kanallarından bildirilmelidir. Kurumsal güvenlik incelemeleri ve DPA kapsamındaki talepler için legal@varuxcyber.com ile iletişime geçiniz.

Potential issues in AXIS or ARBITER deployments must be reported through the security and support channels defined in the customer agreement. For enterprise security reviews and DPA-related requests, contact legal@varuxcyber.com.

Genel mimari sorular ve dokümantasyon talepleri için teknik inceleme paketi sayfasına göz atabilirsiniz.

For general architecture questions and documentation requests, see the technical review pack page.

İletişim Contact

İletişim

Contact

09

Güvenlik bildirimleri: security@varuxcyber.com

Security reports: security@varuxcyber.com

Yasal ve veri koruma konuları: legal@varuxcyber.com — bkz. Gizlilik Politikası.

Legal and data protection matters: legal@varuxcyber.com — see the Privacy Policy.