Güvenlik Politikası

Vizitmor, müşterilerinin verilerini korumayı teknik gelişiminin merkezine yerleştirir. Bağımsız güvenlik araştırmacılarının çalışmalarına değer verir, koordineli açıklama süreçleri yürütür.

RFC 9116 security.txt  ·  Son güncelleme: 27 Nisan 2026

Güvenlik Açığı Bildirimi

Platformumuzda bir güvenlik açığı tespit ettiğinizi düşünüyorsanız, sizden haber almak isteriz. Aşağıdaki kanalı kullanarak bildirimde bulunabilirsiniz:

İletişim

Bildirimlerinizi e-posta ile iletin:

support@vizitmor.com

Tercih edilen diller: Türkçe, İngilizce. Konu satırına bildirim niteliğine ilişkin kısa bir özet eklemeniz, talebinizin doğru yönlendirilmesine yardımcı olur.

Bildiriminizde lütfen şunları belirtin

  • Açığın etkilediği endpoint, sayfa veya bileşen
  • Açığı yeniden üretmek için adım adım talimat
  • Mümkünse ekran görüntüsü, video kaydı veya proof-of-concept payload
  • Açığın tahmini etkisi (veri sızıntısı, yetki yükseltme, hizmet kesintisi vb.)
  • Sizinle iletişim için tercih ettiğiniz iletişim bilgisi

Yanıt ve Çözüm Süreleri

Bildirimlerinizi profesyonel disiplin içinde değerlendirir, aşağıdaki süre taahhütlerini takip ederiz. Süreler iş günleri üzerinden hesaplanır (Türkiye saati, hafta sonu ve resmi tatiller hariç).

Aşama Süre Aksiyon
Alındı bildirimi 1 iş günü Bildiriminizin alındığını ve incelemeye alındığını e-posta ile teyit ederiz.
Triyaj 3 iş günü Açığın geçerliliği ve önem derecesi (CVSS) belirlenir; size durum bildirilir.
Çözüm hedefi Önem derecesine bağlı Bkz. aşağıdaki "Önem Sınıflandırması ve Çözüm Hedefleri" tablosu.
Açıklama Çözüm sonrası 30 gün Sizinle birlikte koordineli açıklama tarihi planlanır.

Önem Sınıflandırması ve Çözüm Hedefleri

Endüstri standardı CVSS 3.1 metodolojisi esas alınır.

Önem CVSS Skoru Çözüm Hedefi
Critical 9.0 – 10.0 24 saat içinde geçici azaltma; 7 gün içinde kalıcı çözüm
High 7.0 – 8.9 7 iş günü içinde çözüm
Medium 4.0 – 6.9 30 gün içinde çözüm
Low 0.1 – 3.9 90 gün içinde çözüm veya bilinçli risk kabulü

Kapsam

Kapsam İçi (In-Scope)

Aşağıdaki varlıklar üzerinde yapılan iyi niyetli güvenlik araştırması bu politika kapsamında değerlendirilir:

  • vizitmor.com ve tüm alt alan adları (subdomain)
  • media.vizitmor.com (CDN / Cloudflare R2)
  • Müşterilerimize ait dinamik web sitesi alan adları (örn. kurumadi.vizitmor.com)
  • Vizitmor'un resmi mobil uygulamaları (iOS / Android — yayında değil)

Kapsam Dışı (Out-of-Scope)

  • Üçüncü taraf entegrasyonların kendi altyapıları (Meta, Google, Canva, Pinterest, LinkedIn, TikTok, PayTR vb.) — bu sağlayıcılara doğrudan bildirim yapılmalıdır.
  • Hosting altyapımızı sağlayan firmaların kendi sistemleri (Railway, Cloudflare, Resend) — sağlayıcının güvenlik kanalına bildiriminizi yönlendirin.
  • Sosyal mühendislik denemeleri (çalışanlarımıza, müşterilerimize veya tedarikçilerimize karşı)
  • Fiziksel güvenlik testleri
  • Hizmet engelleme (DoS / DDoS) testleri ve kapasite/yük testleri
  • Kullanıcı parolasının kaba kuvvet ile tahmin edilmesi
  • Spam veya phishing iddiaları (somut altyapı kanıtı olmadan)
  • Yalnızca raporlama amaçlı eksik HTTP başlıkları ve TLS yapılandırma önerileri (kötüye kullanım senaryosu olmadan)

İyi Niyet Garantisi (Safe Harbor)

Bu politikaya uygun şekilde gerçekleştirilen güvenlik araştırmasını yetkili erişim olarak değerlendirir ve aşağıdaki taahhütleri veririz:

  • Bu politikaya uygun davranan araştırmacılara karşı yasal işlem başlatmayız.
  • Bildirim sürecini iyi niyetli ve şeffaf yürütürüz; bildiriminizi tehdit olarak ele almayız.
  • Sizden gelen kişisel bilgileri yalnızca bildirim sürecinin yürütülmesi için kullanırız.
  • İsterseniz katkınızı kamuya açık teşekkür sayfamızda anabiliriz (anonim kalmayı tercih edebilirsiniz).

Beklediğimiz Davranışlar

  • Açığı yalnızca kendi test verilerinizle doğrulayın; başka kullanıcıların verilerine erişmeyin.
  • Kişisel veriye erişim sağladıysanız, kapsamı asgari tutun ve hemen bize bildirin; veriyi silin.
  • Açığı bize bildirmeden önce kamuya veya üçüncü taraflara açıklamayın (koordineli açıklama).
  • Hizmetin işleyişini bozacak agresif testlerden kaçının (büyük ölçekli scan, DoS, veri silme/tahrif).
  • Türkiye Cumhuriyeti yasalarına ve ilgili uluslararası mevzuata uygun davranın.

Ödül Programı (Bug Bounty)

Şu anda parasal ödül sunan resmi bir bug bounty programımız bulunmamaktadır. Ancak yüksek etkili bildirimlerde, takdir mektubu veya bağlantınızla birlikte anılma gibi kamuya açık tanıma ile katkınızı paylaşabiliriz. Programın kapsamı büyüyen platformumuzla birlikte değerlendirilmektedir.

Şirket Bilgileri

TVi Teknoloji ve Danışmanlık Ltd. Şti. (Vizitmor olarak faaliyet göstermektedir)

İletişim: support@vizitmor.com

Yasal: Gizlilik Politikası · Kullanım Koşulları · KVKK Aydınlatma

Vizitmor

Dijital Pazarlama Çözümleri