DENK ödeme akışlarına dokunan bir sistem. Güvenlik bildirimlerini ciddiye alıyoruz.
Lütfen güvenlik açıklarını public GitHub issue olarak açma. Açık, kapatılana kadar gizli kalmalı.
Bildirim için:
- Tercih edilen: GitHub → Security sekmesi → Report a vulnerability (GitHub Private Vulnerability Reporting)
- Alternatif: hi@denkhesap.com
- Açığın tipi (ör. RLS bypass, IDOR, injection, auth atlatma)
- Etkilenen dosya / endpoint / RPC
- Yeniden üretme adımları veya PoC
- Etki değerlendirmesi (hangi veriye/paraya erişilebiliyor)
| Aşama | Hedef |
|---|---|
| İlk yanıt | 72 saat içinde |
| Doğrulama + önem derecesi | 7 gün içinde |
| Düzeltme (kritik) | Doğrulamadan sonra mümkün olan en kısa sürede |
Kapsam içi: bu depodaki uygulama kodu, Supabase RPC/RLS tasarımı, ödeme onay akışları, kimlik doğrulama ve oturum yönetimi.
Kapsam dışı: üçüncü taraf servislerin kendi altyapısı (Supabase, Vercel, PayTR, Cloudflare), sosyal mühendislik, fiziksel erişim, canlı sisteme yönelik DoS/yük testleri.
Canlı ortamda (denkhesap.com) izinsiz test yapma. Yerel kurulumla çalış; canlı sistemde test gerekiyorsa önce yaz.
Bildirdiğin açığı, düzeltme yayına alınana kadar üçüncü taraflarla paylaşmamanı rica ediyoruz. İyi niyetle hareket eden ve bu politikaya uyan araştırmacılara karşı yasal işlem başlatmayız.
Teşekkürler 💜