Güvenlik Politikası
Vizitmor, müşterilerinin verilerini korumayı teknik gelişiminin merkezine yerleştirir. Bağımsız güvenlik araştırmacılarının çalışmalarına değer verir, koordineli açıklama süreçleri yürütür.
RFC 9116 security.txt · Son güncelleme: 27 Nisan 2026
Güvenlik Açığı Bildirimi
Platformumuzda bir güvenlik açığı tespit ettiğinizi düşünüyorsanız, sizden haber almak isteriz. Aşağıdaki kanalı kullanarak bildirimde bulunabilirsiniz:
İletişim
Bildirimlerinizi e-posta ile iletin:
support@vizitmor.comTercih edilen diller: Türkçe, İngilizce. Konu satırına bildirim niteliğine ilişkin kısa bir özet eklemeniz, talebinizin doğru yönlendirilmesine yardımcı olur.
Bildiriminizde lütfen şunları belirtin
- Açığın etkilediği endpoint, sayfa veya bileşen
- Açığı yeniden üretmek için adım adım talimat
- Mümkünse ekran görüntüsü, video kaydı veya proof-of-concept payload
- Açığın tahmini etkisi (veri sızıntısı, yetki yükseltme, hizmet kesintisi vb.)
- Sizinle iletişim için tercih ettiğiniz iletişim bilgisi
Yanıt ve Çözüm Süreleri
Bildirimlerinizi profesyonel disiplin içinde değerlendirir, aşağıdaki süre taahhütlerini takip ederiz. Süreler iş günleri üzerinden hesaplanır (Türkiye saati, hafta sonu ve resmi tatiller hariç).
| Aşama | Süre | Aksiyon |
|---|---|---|
| Alındı bildirimi | 1 iş günü | Bildiriminizin alındığını ve incelemeye alındığını e-posta ile teyit ederiz. |
| Triyaj | 3 iş günü | Açığın geçerliliği ve önem derecesi (CVSS) belirlenir; size durum bildirilir. |
| Çözüm hedefi | Önem derecesine bağlı | Bkz. aşağıdaki "Önem Sınıflandırması ve Çözüm Hedefleri" tablosu. |
| Açıklama | Çözüm sonrası 30 gün | Sizinle birlikte koordineli açıklama tarihi planlanır. |
Önem Sınıflandırması ve Çözüm Hedefleri
Endüstri standardı CVSS 3.1 metodolojisi esas alınır.
| Önem | CVSS Skoru | Çözüm Hedefi |
|---|---|---|
| Critical | 9.0 – 10.0 | 24 saat içinde geçici azaltma; 7 gün içinde kalıcı çözüm |
| High | 7.0 – 8.9 | 7 iş günü içinde çözüm |
| Medium | 4.0 – 6.9 | 30 gün içinde çözüm |
| Low | 0.1 – 3.9 | 90 gün içinde çözüm veya bilinçli risk kabulü |
Kapsam
Kapsam İçi (In-Scope)
Aşağıdaki varlıklar üzerinde yapılan iyi niyetli güvenlik araştırması bu politika kapsamında değerlendirilir:
vizitmor.comve tüm alt alan adları (subdomain)media.vizitmor.com(CDN / Cloudflare R2)- Müşterilerimize ait dinamik web sitesi alan adları (örn.
kurumadi.vizitmor.com) - Vizitmor'un resmi mobil uygulamaları (iOS / Android — yayında değil)
Kapsam Dışı (Out-of-Scope)
- Üçüncü taraf entegrasyonların kendi altyapıları (Meta, Google, Canva, Pinterest, LinkedIn, TikTok, PayTR vb.) — bu sağlayıcılara doğrudan bildirim yapılmalıdır.
- Hosting altyapımızı sağlayan firmaların kendi sistemleri (Railway, Cloudflare, Resend) — sağlayıcının güvenlik kanalına bildiriminizi yönlendirin.
- Sosyal mühendislik denemeleri (çalışanlarımıza, müşterilerimize veya tedarikçilerimize karşı)
- Fiziksel güvenlik testleri
- Hizmet engelleme (DoS / DDoS) testleri ve kapasite/yük testleri
- Kullanıcı parolasının kaba kuvvet ile tahmin edilmesi
- Spam veya phishing iddiaları (somut altyapı kanıtı olmadan)
- Yalnızca raporlama amaçlı eksik HTTP başlıkları ve TLS yapılandırma önerileri (kötüye kullanım senaryosu olmadan)
İyi Niyet Garantisi (Safe Harbor)
Bu politikaya uygun şekilde gerçekleştirilen güvenlik araştırmasını yetkili erişim olarak değerlendirir ve aşağıdaki taahhütleri veririz:
- Bu politikaya uygun davranan araştırmacılara karşı yasal işlem başlatmayız.
- Bildirim sürecini iyi niyetli ve şeffaf yürütürüz; bildiriminizi tehdit olarak ele almayız.
- Sizden gelen kişisel bilgileri yalnızca bildirim sürecinin yürütülmesi için kullanırız.
- İsterseniz katkınızı kamuya açık teşekkür sayfamızda anabiliriz (anonim kalmayı tercih edebilirsiniz).
Beklediğimiz Davranışlar
- Açığı yalnızca kendi test verilerinizle doğrulayın; başka kullanıcıların verilerine erişmeyin.
- Kişisel veriye erişim sağladıysanız, kapsamı asgari tutun ve hemen bize bildirin; veriyi silin.
- Açığı bize bildirmeden önce kamuya veya üçüncü taraflara açıklamayın (koordineli açıklama).
- Hizmetin işleyişini bozacak agresif testlerden kaçının (büyük ölçekli scan, DoS, veri silme/tahrif).
- Türkiye Cumhuriyeti yasalarına ve ilgili uluslararası mevzuata uygun davranın.
Ödül Programı (Bug Bounty)
Şu anda parasal ödül sunan resmi bir bug bounty programımız bulunmamaktadır. Ancak yüksek etkili bildirimlerde, takdir mektubu veya bağlantınızla birlikte anılma gibi kamuya açık tanıma ile katkınızı paylaşabiliriz. Programın kapsamı büyüyen platformumuzla birlikte değerlendirilmektedir.
Şirket Bilgileri
TVi Teknoloji ve Danışmanlık Ltd. Şti. (Vizitmor olarak faaliyet göstermektedir)
İletişim: support@vizitmor.com
Yasal: Gizlilik Politikası · Kullanım Koşulları · KVKK Aydınlatma