Güvenlik Açığı Bildirim Politikası
Bu politika, güvenlik araştırmacılarının Quantum Intelligence Hub LTD (“QIH”, “biz” veya “şirket”) tarafından işletilen dijital hizmetleri etkileyen şüpheli güvenlik açıklarını nasıl bildirebileceğini açıklar. Politika; QIH web sitelerini, QIH HUB AI ve AI Dijital Resepsiyon hizmetlerini yalnızca aşağıda açıkça belirtilen kapsam dâhilinde kapsar.
Sürüm 4.0Güncelleme: 23 Ağustos 2026İngiltere ve Galler HukukuŞirket No. 17246860
Önemli: Bu politika; herhangi bir QIH, müşteri veya üçüncü taraf sistemini test etmek için genel ve sınırsız izin vermez. Yetki yalnızca kapsam içinde olduğu açıkça belirtilen QIH varlıkları ve aşağıdaki sınırlar için geçerlidir. QIH tarafından özel ve yazılı izin verilmedikçe müşteri ortamları ile üçüncü taraf hizmetleri kapsam dışındadır.
1. Amaç ve İyi Niyetli Araştırma
Gerçek güvenlik zayıflıklarını belirlememize ve gidermemize yardımcı olan açık ve sorumlu bildirimleri memnuniyetle karşılarız. Araştırmacı; iyi niyetle hareket etmeli, riski ve müdahaleyi en aza indirmeli, gizliliğe saygı göstermeli ve sınırlı kavram kanıtı sorunu göstermeye yeterli olur olmaz testi durdurmalıdır.
2. Kapsam İçindeki ve Dışındaki Sistemler
Yazılı bir kapsam açıklamasında aksi belirtilmedikçe test, QIH’ye ait ve QIH’nin test izni verme yetkisine sahip olduğu kamuya açık web siteleri ve hizmetlerle sınırlıdır.
Kapsam dışındadır:
- müşteri web siteleri, hesapları, kiracı ortamları, verileri, panelleri ve iletişimleri;
- canlı telefon, SIP, mesajlaşma, WhatsApp, Meta, e-posta ve sosyal medya hesapları;
- ödeme kuruluşları, bankalar, bulut, hosting, alan adı, analitik ve diğer üçüncü taraf hizmetleri;
- çalışan veya yüklenici cihazları ve kişisel hesapları;
- QIH’ye ait olduğu ve QIH tarafından kontrol edildiği açıkça belirlenemeyen varlıklar.
Mülkiyet veya kapsam açık değilse test yapmadan önce security@qihhub.com adresinden yazılı teyit alınmalıdır.
3. Sınırlı Güvenli Liman
Araştırma iyi niyetle yapılmışsa, bu politikaya ve uygulanabilir hukuka uygunsa ve gecikmeden bildirilmişse QIH, yalnızca bu uyumlu araştırma nedeniyle hukuki işlem başlatmayacaktır. Bu taahhüt hukuka aykırı davranışlara izin vermez, zarar veya politika ihlali hâlinde QIH’nin haklarından feragat ettiği anlamına gelmez ve kolluk makamlarını, müşterileri veya üçüncü tarafları bağlamaz.
4. İzin Verilen Testler
- kapsam içinde olduğu açıkça belirtilmiş varlıklarda düşük hacimli ve zarar vermeyen testler;
- yalnızca araştırmacının sahibi olduğu veya kullanmaya yetkili bulunduğu hesap ve verilerle test;
- güvenlik açığını göstermek için gerekli en düşük erişim ve kavram kanıtı;
- diğer kullanıcıları etkilemeyen yanlış yapılandırma, kimlik doğrulama ve erişim kontrolü tespitleri;
- gecikmeden bildirim ve doğrulama sürecinde makul iş birliği.
5. Yasaklanan Faaliyetler
- hizmet engelleme, dağıtık hizmet engelleme, yük veya stres testleri;
- sosyal mühendislik, oltalama, kimliğe bürünme veya fiziksel erişim girişimleri;
- zararlı yazılım, fidye yazılımı, kalıcılık, yıkıcı kod veya arka kapı kullanımı;
- parola püskürtme, kimlik bilgisi doldurma veya üçüncü kişilere ait kimlik bilgilerini edinme;
- toplu tarama, istikrarsızlık oluşturan otomasyon veya hız sınırlarını aşma;
- gerekli en düşük kanıtın ötesinde yetki yükseltme;
- veri değiştirme, silme, şifreleme, dışarı aktarma veya saklama;
- müşteri iletişimlerine, çağrılarına, kayıtlarına, erişim anahtarlarına veya ödeme bilgilerine erişme;
- şantaj, tehdit, açık bilgisini satma veya ödeme talebinde bulunma.
6. Kişisel ve Gizli Veriler
Kişisel veri, gizli bilgi, kimlik doğrulama verisi veya müşteri verisiyle karşılaşılması hâlinde test derhâl durdurulmalıdır. Gerekli olandan fazlası görüntülenmemeli; veri kopyalanmamalı, indirilmemeli, saklanmamalı, iletilmemeli veya açıklanmamalıdır. Maruziyet güvenli kanaldan bildirilmeli, yanlışlıkla görülen veri türü belirtilmeli ve QIH’nin talimatı üzerine yerel kopyalar güvenli şekilde silinmelidir. Uygulanabilir veri koruma yükümlülükleri geçerliliğini korur.
7. AI Dijital Resepsiyon ve İletişim Sistemleri
AI Dijital Resepsiyon sistemleri gerçek işletme iletişimlerini işleyebilir. Araştırmacılar; gerçek müşteri görüşmelerine, çağrı kayıtlarına, transkriptlere, kişi listelerine, bilgi bankalarına, SIP bilgilerine, mesajlaşma erişim anahtarlarına veya ödeme verilerine erişemez ve bunları test edemez. Test yalnızca QIH tarafından belirlenmiş demo ya da test kiracısında ve yazılı yetkiyle yapılabilir.
8. Bildirim Nasıl Yapılır?
security@qihhub.com adresine “Güvenlik Açığı Bildirimi” konusuyla e-posta gönderin. Bildirimde şunlar bulunmalıdır:
- etkilenen URL, varlık ve ortam;
- kısa teknik açıklama ve olası etki;
- güvenli yeniden üretim adımları ve test zamanı;
- asgari düzeyde ekran görüntüsü, log veya kavram kanıtı;
- iletişim bilgileriniz ve varsa açıklamada kullanılmasını istediğiniz ad.
E-posta ile parola, erişim anahtarı, tam veri kümesi veya gereksiz kişisel veri göndermeyin. Hassas kanıt zorunluysa QIH’den güvenli aktarım yöntemi isteyin.
9. Araştırmacının Bekleyebileceği Süreç
Geçerli bir bildirimi üç iş günü içinde alındı olarak yanıtlamayı ve on iş günü içinde ilk değerlendirme sonucunu paylaşmayı hedefleriz. Bunlar hizmet hedefidir, garanti değildir. Karmaşıklık, üçüncü taraf bağımlılıkları ve acil olay müdahalesi süreyi etkileyebilir. Uygun olduğu ölçüde dönemsel durum bilgisi verir ve düzeltme tamamlandığında araştırmacıyı bilgilendiririz.
10. Koordineli Açıklama
Güvenlik açığı, istismar ayrıntıları veya etkilenen veriler; QIH sorunu gidermeden ya da yazılı bir açıklama tarihi kararlaştırılmadan kamuya açıklanmamalıdır. Genel referans olarak 90 günlük koordinasyon süresi kullanılabilir; ancak kritik riskler veya üçüncü taraf bağımlılıkları farklı bir takvim gerektirebilir. QIH koordinasyonu makul olmayan şekilde geciktirmeyecektir.
11. Ödül ve Takdir
QIH hâlihazırda sürekli bir güvenlik açığı ödül programı işletmemektedir. Ödeme, ödül, işe alım, ortaklık veya kamuya açık takdir garanti edilmez. Herhangi bir ödülün bağlayıcı olabilmesi için QIH tarafından açıkça ve yazılı olarak onaylanması gerekir.
12. Üçüncü Taraf Güvenlik Açıkları
QIH, üçüncü tarafların sahibi olduğu veya işlettiği sistemlerde test yetkisi veremez. Şüpheli sorun üçüncü taraf sağlayıcıya aitse o sağlayıcının bildirim politikası izlenmelidir. Sorun QIH hizmetini önemli ölçüde etkiliyorsa QIH’ye ayrıca bilgi verilebilir; ancak bu durum test yetkisini genişletmez.
13. Sorumluluk ve Uygulanabilir Hukuk
Her taraf kendi davranışından, ihmalinden ve yükümlülük ihlalinden sorumludur. Bu politikadaki hiçbir hüküm, hukuken sınırlandırılamayan bir sorumluluğu ortadan kaldırmaz veya sınırlandırmaz. Araştırmalar; Computer Misuse Act 1990 ve uygulanabilir veri koruma hukuku dâhil olmak üzere ilgili mevzuata uygun olmalıdır. Zorunlu haklar ve yargı kuralları saklı kalmak üzere bu politika İngiltere ve Galler hukukuna tabidir.
14. Rehber, İlgili Politikalar ve İletişim
Bu süreç; açık bildirim kanalı, test kapsamı ve security.txt kullanımı dâhil olmak üzere Birleşik Krallık Ulusal Siber Güvenlik Merkezi’nin Güvenlik Açığı Bildirim Rehberi dikkate alınarak hazırlanmıştır.
QUANTUM INTELLIGENCE HUB LTD
71–75 Shelton Street, Covent Garden, London, WC2H 9JQ, United Kingdom
Güvenlik: security@qihhub.com
Hukuk: legal@qihhub.com
Şirket No. 17246860