Skip to content

Security: SerkanSgap/DENK

Security

SECURITY.md

Güvenlik Politikası

DENK ödeme akışlarına dokunan bir sistem. Güvenlik bildirimlerini ciddiye alıyoruz.

Açık bildirimi

Lütfen güvenlik açıklarını public GitHub issue olarak açma. Açık, kapatılana kadar gizli kalmalı.

Bildirim için:

  1. Tercih edilen: GitHub → Security sekmesi → Report a vulnerability (GitHub Private Vulnerability Reporting)
  2. Alternatif: hi@denkhesap.com

Bildirime eklersen faydalı olanlar

  • Açığın tipi (ör. RLS bypass, IDOR, injection, auth atlatma)
  • Etkilenen dosya / endpoint / RPC
  • Yeniden üretme adımları veya PoC
  • Etki değerlendirmesi (hangi veriye/paraya erişilebiliyor)

Yanıt süresi

Aşama Hedef
İlk yanıt 72 saat içinde
Doğrulama + önem derecesi 7 gün içinde
Düzeltme (kritik) Doğrulamadan sonra mümkün olan en kısa sürede

Kapsam

Kapsam içi: bu depodaki uygulama kodu, Supabase RPC/RLS tasarımı, ödeme onay akışları, kimlik doğrulama ve oturum yönetimi.

Kapsam dışı: üçüncü taraf servislerin kendi altyapısı (Supabase, Vercel, PayTR, Cloudflare), sosyal mühendislik, fiziksel erişim, canlı sisteme yönelik DoS/yük testleri.

Canlı ortamda (denkhesap.com) izinsiz test yapma. Yerel kurulumla çalış; canlı sistemde test gerekiyorsa önce yaz.

Sorumlu açıklama

Bildirdiğin açığı, düzeltme yayına alınana kadar üçüncü taraflarla paylaşmamanı rica ediyoruz. İyi niyetle hareket eden ve bu politikaya uyan araştırmacılara karşı yasal işlem başlatmayız.

Teşekkürler 💜

There aren't any published security advisories