SustaTrace
Güvenlik

Güvenlik yaklaşımı ve zafiyet bildirimi

Bu sayfa, kamuya açık SustaTrace pazarlama ve belgeleme web sitesinin güvenlik yaklaşımına ilişkin şeffaf bir özet sunar ve şüphelenilen güvenlik zafiyetlerinin nasıl bildirileceğini açıklar.

Bu sayfa kamuya açık SustaTrace pazarlama ve belgeleme web sitesini kapsar. SustaTrace SaaS uygulaması ayrı bir hizmet yüzeyidir ve ayrı güvenlik kontrollerine, sözleşmesel taahhütlere, hizmet şartlarına ve müşteriye özgü gerekliliklere tabi olabilir.

CarbonX3 Green Chain, Micro Ledger, CX3Scan ve diğer ilgili ekosistem veya altyapı bileşenleri ayrı sistemlerdir; aksi açıkça belirtilmedikçe bu sayfadaki güvenlik açıklamaları bunları kapsamaz.

Güvenlik yaklaşımı

Güvence nereden gelir

SustaTrace, web sitesi, belgelemesi ve destekleyici altyapısı genelinde yaygın riskleri azaltmayı amaçlayan güvenlik uygulamaları ve teknik kontroller içerir.

Güvenlik önlemleri şunları içerebilir:

  • güvenli sunucu ve uygulama yapılandırması;
  • uygulanabilir olduğu yerde erişim kontrolü ve kimlik doğrulama korumaları;
  • sunucu tarafı doğrulama ve istek işleme;
  • uygulanabilir formlar için CSRF koruması;
  • bağımlılık ve altyapı bakımı;
  • iletişim ve demo talebi verilerinin kontrollü işlenmesi; ve
  • bildirilen güvenlik sorunlarının izlenmesi, incelenmesi ve giderilmesi.

Bu önlemler belirli güvenlik riski sınıflarını azaltmayı amaçlar. Web sitesinin veya ilgili herhangi bir hizmetin zafiyetten arınmış olduğuna dair bir güvenlik sertifikası, bağımsız güvenlik denetimi, biçimsel doğrulama veya garanti oluşturmaz.

Güvenlik ayrıca üçüncü taraf altyapısına, bağımlılıklara, barındırma sağlayıcılarına, tarayıcı ortamlarına, ağ koşullarına, kullanıcı yapılandırmasına ve Mersolution'ın doğrudan kontrolü dışındaki diğer bileşenlere de bağlıdır.

Güncel durum

Denetim ve bug bounty durumu

Şeffaflık için mevcut güvenlik-güvence durumu açıkça belirtilir.

  1. Üçüncü taraf güvenlik denetimi

    Kamuya açık SustaTrace web sitesi için tamamlanmış bağımsız bir üçüncü taraf güvenlik denetim raporu şu anda kamuya açıklanmamıştır.

    Yayımlanmış bir denetimin bulunmaması, web sitesinin zafiyetten arınmış olduğu iddiası olarak yorumlanmamalıdır.

    Bağımsız güvenlik değerlendirmeleri veya denetimler tamamlandığında ve kamuya açıklanabildiğinde, ilgili bilgiler bu sayfada yayımlanabilir.

  2. Kamuya açık bug bounty programı

    Kamuya açık SustaTrace web sitesi için şu anda kamuya açık bir bug bounty programı bulunmamaktadır.

    Potansiyel bir zafiyet tespit eden güvenlik araştırmacılarının aşağıdaki sorumlu açıklama kanalını kullanması teşvik edilir.

  3. Kaynak kodunun erişilebilirliği

    Kamuya açık SustaTrace web sitesinin ve destekleyici uygulama bileşenlerinin kaynak kodu şu anda tam kamuya açık bir kaynak deposu olarak yayımlanmamaktadır.

    Bu durum gelecekte değişebilir. Uygulanabilir herhangi bir kaynak yayımlama veya depo politikası bu sayfada yansıtılacaktır.

Zafiyet bildirimi

Güvenlik zafiyeti nasıl bildirilir

Lütfen şüphelenilen güvenlik zafiyetlerini hello@mersolution.com adresine şu konu satırıyla bildirin:

Security report

Mümkün olduğunda şunları ekleyin:

  • sorunun net teknik açıklaması;
  • etkilenen bileşen, uç nokta, sayfa, sürüm veya ortam;
  • yeniden üretilebilir adımlar veya bir proof of concept;
  • olası güvenlik etkisi; ve
  • güvenle paylaşılabilecek ilgili günlükler, ekran görüntüleri veya teknik kanıt.

Özel anahtar, kurtarma ifadesi, şifre, kimlik doğrulama bilgisi, API anahtarı, oturum jetonu veya diğer hassas sırları bir rapora eklemeyin.

Sorumlu açıklama

Güvenlik araştırmacılarından, teknik ayrıntıları kamuya açıklamadan önce Mersolution'a bildirilen zafiyetleri incelemesi ve ele alması için makul bir fırsat tanımalarını rica ederiz.

Araştırmacılar veriye gereksiz erişimden, verinin değiştirilmesinden, kesintiye uğratılmasından veya sızdırılmasından kaçınmalı ve testleri bildirilen güvenlik sorununu göstermek için makul ölçüde gerekli olanla sınırlamalıdır.

Test, kasıtlı olarak hizmet kesintisine, gizlilik ihlaline, veri kaybına veya erişilebilirliğin bozulmasına yol açmayacak şekilde yürütülmelidir.

İyi niyetli güvenlik araştırması

Mersolution, bir araştırmacının şüphelenilen bir zafiyeti iyi niyetle belirlenen güvenlik kanalı üzerinden bildirmesi ve testleri sorumlu biçimde yürütmesi nedeniyle yalnızca bu nedenle yasal işlem başlatmayı amaçlamaz.

Bu ifade, güvenlik testi için sözleşmesel bir yetki oluşturmaz ve sistemlere genel veya sınırsız erişim izni vermez.

Uygulanabilir hukuku feragat etmez veya sınırlamaz; yetkisiz erişimi, veri hırsızlığını, gizlilik ihlallerini, hizmet kesintisini, verinin yok edilmesi veya değiştirilmesini, hizmet reddi faaliyetini veya diğer hukuka aykırı davranışları yetkilendirmez.

Araştırmacılar uygulanabilir hukuka uymak ve faaliyetlerini bildirilen zafiyeti göstermek için makul ölçüde gerekli asgari düzeyle sınırlamakla yükümlüdür.

Güvenlik yönetişimi

Açıklama, olaylar ve geliştirme şeffaflığı

Güvenlik programı kademeli olarak geliştirilmektedir. Aşağıdaki bilgiler mevcut kamuya açıklanan durumu yansıtır.

  1. Makinece okunabilir güvenlik iletişim

    RFC 9116 temelli bir security.txt dosyası şu adreste yayımlanır:

    /.well-known/security.txt

    Dosya, güvenlik iletişim bilgisini ve bu güvenlik sayfasına bir atıf sağlar; böylece güvenlik araştırmacıları ve otomatik araçlar bildirim kanalını keşfedebilir.

  2. Olay müdahalesi

    Belirlenen kanal üzerinden alınan güvenlik raporları, sorumlu işletim ekibi tarafından incelenir ve önceliklendirilir.

    Şu anda kamuya taahhüt edilmiş, süreye bağlı bir olay müdahalesi SLA'sı — örneğin garanti edilen bir teyit, giderme veya açıklama süresi — bulunmamaktadır.

    Gelecekteki resmi yanıt süresi taahhütleri ayrı yayımlanacaktır.

  3. Güvenlik güncellemeleri

    İç inceleme, üçüncü taraf değerlendirme, sorumlu açıklama veya operasyonel izleme yoluyla tespit edilen güvenlik sorunları yama, yapılandırma değişikliği, bağımlılık güncellemesi, altyapı değişikliği veya diğer giderme önlemleriyle sonuçlanabilir.

    Uygun olduğu ölçüde maddi güvenlik bilgileri bu sayfanın gelecekteki güncellemelerinde yansıtılabilir.

  4. SBOM ve güvenli geliştirme

    Kamuya açık SustaTrace web sitesi ve destekleyici uygulama bileşenleri için kamuya açık bir Yazılım Malzeme Listesi (SBOM) ve resmi, kamuya belgelenmiş bir Güvenli Geliştirme Yaşam Döngüsü (SDL) politikası şu anda mevcut değildir.

    Bu tür malzemeler resmi olarak yayımlandığında bu sayfa güncellenecektir.

Güvenlik sorumluluk reddi

Tam güvenlik garantisi yoktur

Hiçbir yazılım, web sitesi, ağ veya bilgi sistemi tamamen güvenli olarak garanti edilemez.

Bu sayfada açıklanan güvenlik uygulamaları ve kontroller belirli bilinen risk sınıflarını azaltmayı amaçlar; ancak SustaTrace web sitesinin, SustaTrace SaaS uygulamasının veya herhangi bir entegre bileşenin zafiyet, kusur, güvenlik zayıflığı veya operasyonel olaydan arınmış olduğunu garanti etmez.

Güvenlik özellikleri ayrıca üçüncü taraf hizmetlerine, altyapıya, bağımlılıklara, entegrasyonlara, müşteri yapılandırmalarına ve Mersolution'ın doğrudan kontrolü dışındaki diğer bileşenlere de bağlı olabilir.

Bu sayfadaki hiçbir şey bir güvenlik sertifikası, denetim görüşü, garanti veya güvenlik teminatı oluşturmaz.

Ek şartlar ve sınırlamalar için Yasal Uyarı, Kullanım Şartları ve Gizlilik Politikası'na bakın.