ZD-POL-51Sürüm 1.0Sürüm tarihi: 2026-09-06Yürürlük tarihi: «yürürlük tarihi»

Zafiyet Bildirim Politikası

A.1 Amaç ve ilkeler

A.1.1 Amaç. İşbu politika, Zerone Siber Güvenlik Limited Şirketi’nin (Zerone) Zero Door ürününde ve işlettiği sistemlerde bulunan güvenlik açıklarının Zerone’a nasıl bildirileceğini, Zerone’un bu bildirimlere hangi sürelerde ve nasıl karşılık vereceğini, bildirimde bulunan araştırmacıya tanınan hukuki güvenceyi ve kamuya açıklamanın hangi esaslarla koordine edileceğini düzenler.

A.1.2 İlkeler. Zerone bir güvenlik ürünü üretmektedir ve kendi ürününde açık bulunabileceğini kabul eder. Bir açığın Zerone’a bildirilmesi, bildirimde bulunan kişi aleyhine sonuç doğurmaz. Bildirimde bulunmak için gizlilik sözleşmesi imzalanması, kimlik açıklanması veya herhangi bir bedel ödenmesi istenmez. Zerone, bildirimde bulunan araştırmacıdan susmayı bir koşul olarak talep etmez; kamuya açıklama, A.8’de düzenlenen koordinasyon esasları çerçevesinde yapılır.

A.1.3 Kimlere açıktır. Bu politika herkese açıktır. Bağımsız güvenlik araştırmacıları, akademik araştırmacılar, müşterilerin personeli, iş ortakları ve Zerone ile hiçbir sözleşme ilişkisi bulunmayan kişiler aynı hükümlere tabidir ve aynı güvenceden yararlanır.

A.1.4 Politikanın niteliği. İşbu politika, Zerone tarafından tek taraflı olarak üstlenilen bağlayıcı bir taahhüttür. A.5’te düzenlenen güvence, araştırmacı ile Zerone arasında ayrıca bir sözleşme kurulmasına bağlı değildir.


A.2 Kapsam

A.2.1 Kapsam içi varlıklar.

VarlıkAçıklama
Zero Door SaaS konsoluzerodoor.zeronesecurity.com üzerindeki web arayüzü, REST arayüzü (/api/v1), WebSocket uçları ve kimlik doğrulama akışları
Zero Door ajan giriş noktasıSaaS üretim ortamındaki gRPC ajan ingress hizmeti ve önündeki yük dengeleyici
Zero Door ajan yazılımıLinux ve Windows ajan ikilileri, kurulum üreticisi, kurulum betikleri, hizmet yapılandırması ve kurcalama karşıtı bileşenler
Sürüm zinciriYayımlanan sürüm eserleri, sürüm bildirimi, ayrık imzalar, özet listesi ve güven çıpası dosyası
Kurumsal alan adızeronesecurity.com ve Zerone’un işlettiği alt alan adları

A.2.2 Kapsam dışı varlıklar ve bulgular. Aşağıdakiler bu politikanın kapsamı dışındadır. Kapsam dışı bir varlığa yönelik test, A.5’teki güvenceden yararlanmaz.

(a) Müşterinin kendi işlettiği On-Prem kurulumlar ve müşteriye ait ağlar, sunucular ve veriler. Bu sistemler üzerinde test yapma yetkisi yalnızca o sistemin işleteni tarafından verilebilir. Bir müşterinin kendi kurulumunda bulduğu ürün kaynaklı açık bakımından A.10 uygulanır. (b) Zerone’un işletmediği üçüncü taraf hizmetler ve altyapılar; barındırma sağlayıcısının kendi yönetim arayüzleri, ödeme kuruluşlarının sistemleri ve dış tehdit istihbaratı kaynakları dâhil. Bu varlıklara ilişkin bulgular doğrudan ilgili sağlayıcıya bildirilir. (c) Zerone çalışanlarına, müşterilerine veya iş ortaklarına yönelik sosyal mühendislik, kimlik avı, sesli kimlik avı ve fiziksel yöntemlerle bilgi elde etme girişimleri. (d) Zerone’un veya barındırma sağlayıcısının tesislerine yönelik fiziksel saldırı, fiziksel erişim denemeleri ve tesis içi güvenlik testleri. (e) Hizmet dışı bırakma ve dağıtık hizmet dışı bırakma testleri, yük ve stres testleri, hacim esaslı kaba kuvvet denemeleri ve kaynak tüketimine dayalı testler. (f) İstenmeyen e-posta gönderimi, e-posta bombardımanı, SPF, DKIM veya DMARC kaydının eksikliği veya zayıflığına ilişkin ve somut bir istismar yolu gösterilmeyen bulgular. (g) Otomatik tarayıcı çıktısının doğrulanmadan iletilmesi ve etkisi gösterilmeyen bulgular. (h) Tek başına, istismar yolu gösterilmeksizin bildirilen eksik güvenlik başlığı, çerez bayrağı, TLS şifre takımı tercihi, sertifika sabitleme yokluğu, sürüm afişleme, kendi kendine betik çalıştırma ve oturum kapatma işlemine yönelik siteler arası istek sahteciliği bulguları. (i) Üreticisi tarafından desteklenmeyen tarayıcı veya işletim sistemi sürümü gerektiren bulgular. (j) Ürün belgelerinde açıkça beyan edilmiş tasarım sınırları. Denetim izi zincirinin kurcalama-kanıtlı olduğu, kurcalanamaz olmadığı ve doğrulama anahtarını elinde tutan tarafın zinciri yeniden hesaplayabileceği 50-guvenlik-beyani.md ve 53-teknik-ve-idari-tedbirler.md belgelerinde açıkça yazılıdır. Bu sınırın yeniden bildirilmesi bir zafiyet bildirimi değildir.

A.2.3 Şüphe hâlinde. Bir varlığın veya bulgunun kapsamda olup olmadığı konusunda tereddüt varsa, test yapılmadan önce A.3’teki kanaldan Zerone’a sorulur. Zerone bu soruya A.6.1’deki süre içinde karşılık verir.


A.3 Bildirim kanalı ve tercih edilen bildirim biçimi

A.3.1 Tek kanal. Bildirimler security@zeronesecurity.com adresine gönderilir. Zafiyet bildirimleri destek kanallarından, genel iletişim adresinden, sosyal medya üzerinden veya herkese açık hata kayıt sistemlerinden yapılmaz.

A.3.2 Makine tarafından okunabilir kanal bilgisi. Bu politikanın iletişim bilgileri, RFC 9116 uyarınca https://zerodoor.zeronesecurity.com/.well-known/security.txt adresinde yayımlanır. Bu dosyanın alan içeriği işbu belgenin EK’inde verilmiştir ve dosya bu EK’ten türetilir.

A.3.3 Bildirimde bulunması beklenenler.

Alanİçerik
Etkilenen bileşenKonsol, arayüz ucu, ajan, kurulum üreticisi veya sürüm zinciri; mümkünse dosya yolu veya uç nokta
Ortam ve sürümSaaS mı On-Prem mi; ajan ve sunucu sürüm numaraları; test tarihi ve saati (zaman dilimi ile)
Yeniden üretme adımlarıBir okuyucunun bağımsız olarak tekrarlayabileceği açıklıkta, sıralı adımlar
KanıtEkran görüntüsü, istek ve yanıt kaydı, kavram kanıtı kodu veya günlük kaydı alıntısı
EtkiAçığın somut sonucu: hangi veriye, hangi yetkiyle, hangi kiracı sınırını aşarak erişilebildiği
Derece değerlendirmesiVarsa CVSS v3.1 taban puanı ve vektörü. Zorunlu değildir
Üçüncü kişi verisiTest sırasında üçüncü kişilere ait veriye erişilip erişilmediği, erişildiyse kapsamı ve imha edilip edilmediği
Paylaşım durumuBulgunun başka bir kişi, kurum, satıcı veya platformla paylaşılıp paylaşılmadığı
Tanınma tercihiTanınma listesinde yer alınmak isteniyorsa kullanılacak ad; anonim kalma tercihi de belirtilebilir

A.3.4 Şifreli iletişim. Bildirimin şifreli gönderilmesi tercih edilir. Zerone’un güvenlik iletişim anahtarı «PGP anahtarı yayın adresi» adresinde yayımlanır ve parmak izi «PGP anahtarı parmak izi» şeklindedir. Parmak izi, anahtarın indirildiği kaynaktan bağımsız bir kaynaktan doğrulanmalıdır. Araştırmacı şifreli iletişim kurmak isteyip anahtarı doğrulayamadığı hâllerde, ilk iletisinde yalnızca iletişim kurma talebini bildirir ve anahtar değişimi Zerone tarafından başlatılır.

A.3.5 Bildirimin dili. Bildirim Türkçe veya İngilizce yapılabilir. Zerone, bildirimin yapıldığı dilde karşılık verir.

A.3.6 Araştırmacının kişisel verileri. Araştırmacının bildirimde paylaştığı ad, elektronik posta adresi ve bildirim içeriği; bildirimin değerlendirilmesi, düzeltmenin yürütülmesi ve tanınma tercihine göre işlem yapılması amacıyla, 6698 sayılı Kanunun 5 inci maddesinin ikinci fıkrasının (f) bendi ve Tüzük (AB) 2016/679’un 6(1)(f) maddesi kapsamında işlenir. Ayrıntılı bilgi 02-veri-koruma/20-aydinlatma-metni.md ve 02-veri-koruma/21-privacy-notice.md belgelerindedir.


A.4 Araştırmacıdan beklenen davranış kuralları

A.4.1 Test yalnızca araştırmacının kendi hesabı, kendi kiracısı veya bu amaçla oluşturulmuş deneme hesabı üzerinde yürütülür.

A.4.2 Erişilen veri, açığın varlığını göstermek için gereken asgari düzeyde tutulur. Bir açığın varlığı gösterildiği anda test durdurulur; erişimin genişletilmesi, yatay hareket ve kalıcılık sağlama denemeleri yapılmaz.

A.4.3 Üçüncü kişilere ait kişisel veri, müşteri telemetrisi, kimlik bilgisi, oturum belirteci veya ticari sır niteliğindeki veri indirilmez, kopyalanmaz, saklanmaz, değiştirilmez ve silinmez. Böyle bir veriye kazara erişilmesi hâlinde erişim derhal durdurulur, veri imha edilir, durum ilk bildirimde Zerone’a bildirilir ve imha yazılı olarak teyit edilir.

A.4.4 Hizmetin kullanılabilirliği ve bütünlüğü bozulmaz. Veri silinmez veya bozulmaz, yapılandırma kalıcı olarak değiştirilmez, arka kapı bırakılmaz.

A.4.5 Bulgu, A.8’deki koordinasyon tamamlanmadan üçüncü kişilerle paylaşılmaz. Bu, bulgunun toplu açıklama platformlarına, satıcı aracı programlarına, zafiyet aracılarına veya kamuya sunulmasını da kapsar.

A.4.6 Bulgu, Zerone’dan bedel talep etmenin aracı olarak kullanılmaz. Düzeltmenin yayımlanmasını veya bulgunun açıklanmamasını bir ödemeye bağlayan iletiler bu politikanın kapsamı dışındadır ve A.5’teki güvenceden yararlanmaz.

A.4.7 Yürürlükteki hukuka, 01-sozlesmeler/04-kabul-edilebilir-kullanim-politikasi.md belgesine ve varsa araştırmacının Zerone ile arasındaki sözleşmeye aykırı davranılmaz.


A.5 Güvenli liman

A.5.1 Yetkili erişim. İşbu politikaya uygun olarak ve iyi niyetle yürütülen güvenlik araştırması, Zerone tarafından yetkilendirilmiş erişim sayılır. Zerone, bu faaliyetler nedeniyle araştırmacı aleyhine hukuk davası açmaz, ceza şikâyetinde bulunmaz, kolluğa veya savcılığa ihbarda bulunmaz ve bir üçüncü kişi tarafından başlatılan takibi desteklemez.

A.5.2 İyi niyetli ve kazara ihlaller. İyi niyetle hareket eden araştırmacının bu politikanın sınırlarını kazara aşması, güvencenin ortadan kalkması sonucunu doğurmaz. Araştırmacının, ihlali fark eder etmez durması, Zerone’a bildirmesi ve elde ettiği veriyi imha etmesi hâlinde faaliyet politikaya uygun sayılmaya devam eder.

A.5.3 Sözleşmesel feragat. Zerone, işbu politikaya uygun araştırma bakımından, kendisiyle akdedilmiş kullanım şartlarındaki, lisans sözleşmesindeki ve kabul edilebilir kullanım politikasındaki tersine hükümleri uygulamayacağını beyan eder. Bu beyan, yalnızca politikaya uygun araştırma faaliyeti bakımından ve o faaliyetle sınırlı olarak geçerlidir.

A.5.4 Üçüncü kişiler ve resmî merciler bakımından sınır. Zerone yalnızca kendi haklarından feragat edebilir. Bu politika; müşterilerin, barındırma sağlayıcısının, üçüncü taraf hizmet sağlayıcılarının ve diğer hak sahiplerinin haklarını ortadan kaldırmaz ve resen soruşturma yürütme yetkisini haiz mercileri bağlamaz. 5237 sayılı Türk Ceza Kanunu’nun 243 ve 244 üncü maddeleri kapsamında bir soruşturma başlatılması hâlinde Zerone, ilgili faaliyetin işbu politika kapsamında yetkilendirilmiş olduğunu ve Zerone’un şikâyetçi olmadığını yazılı olarak ilgili mercie bildirir. Araştırmacı bunu Zerone’dan talep edebilir.

A.5.5 Güvencenin kapsam dışı kaldığı hâller. Aşağıdaki fiiller iyi niyetli araştırma sayılmaz ve A.5.1’deki güvenceden yararlanmaz: verinin sızdırılması veya satılması; hizmetin kasten kesintiye uğratılması; verinin silinmesi veya bozulması; erişimin sürdürülmesi amacıyla kalıcılık sağlanması; A.4.6 anlamında bedel talebi; ve kapsam dışı varlıklara yönelik test.

A.5.6 Ölçülülük. Bir davranışın politikaya uygun olup olmadığı tereddütlü ise, Zerone bu tereddüdü araştırmacı lehine değerlendirir.


A.6 Yanıt taahhütleri

A.6.1 Süreler. Zerone aşağıdaki süreleri taahhüt eder. Süreler, bildirimin security@zeronesecurity.com adresine ulaştığı andan itibaren işler ve iş günü Türkiye’deki resmî tatiller dışındaki günleri ifade eder.

AşamaSüre
Bildirimin alındığının teyidi ve bir dosya numarası verilmesi3 iş günü
Doğrulama sonucunun, kapsam değerlendirmesinin ve derece tayininin araştırmacıya bildirilmesi10 iş günü
Kapatılana kadar ilerleme bildirimiEn az 14 günde bir
Düzeltmenin yayımlandığının bildirilmesi ve doğrulama davetiYayımdan itibaren 3 iş günü

A.6.2 Doğrulama sonucu olumsuzsa. Zerone bir bulguyu zafiyet saymadığı veya kapsam dışı gördüğü hâllerde, kararının gerekçesini yazılı olarak bildirir. Araştırmacı ek kanıt sunarak bir kez yeniden değerlendirme isteyebilir; bu talep aynı sürelere tabidir.

A.6.3 Mükerrer bildirim. Aynı açık daha önce Zerone tarafından tespit edilmiş veya başka bir araştırmacı tarafından bildirilmişse, bu durum ve varsa ilk bildirim tarihi araştırmacıya bildirilir.


A.7 Düzeltme hedefleri

A.7.1 Derecelendirme. Zerone, doğrulanan her açığı CVSS v3.1 taban puanı ve etkilenen kurulumların gerçek maruziyeti temelinde derecelendirir. Derece, araştırmacıya vektörüyle birlikte bildirilir.

A.7.2 Hedefler. Aşağıdaki süreler, düzeltmenin veya etkili bir azaltıcı tedbirin yayımlanması bakımından Zerone’un hedefleridir ve doğrulama tarihinden itibaren işler.

DereceCVSS v3.1Hedef
Kritik9,0 ile 10,07 gün
Yüksek7,0 ile 8,930 gün
Orta4,0 ile 6,990 gün
Düşük0,1 ile 3,9Sonraki planlı ikincil veya yama sürümü

A.7.3 Hedeflerin niteliği. Bu süreler planlama hedefidir. Bir düzeltmenin mimari değişiklik gerektirmesi hâlinde Zerone, hedef süre içinde bir azaltıcı tedbir yayımlar ve kalıcı düzeltme için gerekçeli bir takvim bildirir. Müşteriye karşı bağlayıcı olan yanıt ve çözüm süreleri 01-sozlesmeler/06-destek-ve-bakim-sartlari.md belgesindeki destek taahhütleridir.

A.7.4 Aktif istismar. Bir açığın vahşi ortamda istismar edildiğine dair emare bulunması hâlinde derece Kritik kabul edilir, azaltıcı tedbir hedefi 7 günden kısaltılır ve A.8.3 uygulanır.


A.8 Koordineli açıklama

A.8.1 Varsayılan süre. Zerone ile araştırmacı, bulgunun kamuya açıklanmasını koordine eder. Varsayılan açıklama penceresi, bildirimin Zerone’a ulaştığı tarihten itibaren 90 gündür. Düzeltme bu süre dolmadan yayımlanırsa açıklama, düzeltmenin yayımından ve A.11 uyarınca duyurunun yapılmasından sonra yapılır.

A.8.2 Uzatma esası. Zerone, düzeltmenin mimari değişiklik gerektirmesi, birden çok bileşende eşgüdüm gerektirmesi veya On-Prem kurulumların yama uygulamasına makul süre tanınması hâllerinde, gerekçesini ve yeni takvimi bildirerek en çok 30 gün ek süre talep edebilir. Ek süre talebi 90 günlük pencerenin bitiminden önce yapılır. Zerone, bu politikada öngörülenin ötesinde bir uzatma dayatmaz; süre dolduğunda araştırmacı bulguyu açıklamakta serbesttir ve bu açıklama A.5’teki güvenceyi ortadan kaldırmaz.

A.8.3 Aktif istismar edilen açıklarda hızlandırılmış süreç. Bir açık aktif olarak istismar ediliyorsa Zerone, düzeltmeyi beklemeksizin azaltıcı tedbiri ve göstergeleri müşterilerine derhal bildirir; bu hâlde açıklama penceresi 90 günden kısa olabilir ve araştırmacı ile birlikte belirlenir. Kullanıcıların kendilerini koruyabilmesi, açıklamanın gizli tutulmasına üstün gelir.

A.8.4 Yanıtsızlık. Zerone A.6.1’deki sürelere uymazsa araştırmacı, uyulmayan süreyi yazılı olarak hatırlatır ve 14 gün daha bekler. Bu süre de sonuçsuz kalırsa araştırmacı bulguyu açıklayabilir ve bu açıklama politikaya aykırılık teşkil etmez.

A.8.5 Ortak açıklama. Araştırmacının talebi hâlinde Zerone, duyuru metnini yayımdan önce araştırmacı ile paylaşır ve eşzamanlı açıklama yapar.


A.9 Ödül programı ve tanınma

A.9.1 Ödül yoktur. Zerone bugün itibarıyla parasal ödül programı işletmemektedir. Bildirilen açıklar için parasal ödül, hediye veya benzeri bir karşılık ödenmez. Bu durum bu belgenin sürümüyle birlikte güncellenir; ödül programı başlatıldığında bu bölüm değiştirilir ve program şartları ayrıca yayımlanır.

A.9.2 Tanınma. Doğrulanan her bildirimin sahibi, tercih etmesi hâlinde, düzeltmenin yayımlandığı güvenlik duyurusunda ve «tanınma listesi yayın adresi» adresinde yayımlanan kamuya açık tanınma listesinde belirttiği adla anılır. Anonim kalma tercihi aynı şekilde uygulanır. Tanınma, bulgunun geçerliliğine bağlıdır; bildirimde bulunmak tek başına listeye girmeyi sağlamaz.

A.9.3 Ödül olmamasının sonucu. Ödül bulunmaması, A.5’teki güvencenin ve A.6’daki yanıt taahhütlerinin kapsamını daraltmaz. Bu taahhütler ödülden bağımsızdır ve ödül talep edilmeksizin ileri sürülebilir.


A.10 Müşteri kurulumlarındaki zafiyetler

A.10.1 Kapsam. Müşterinin kendi işlettiği On-Prem kurulumunda veya kendi SaaS kiracısında bir güvenlik açığı tespit etmesi hâlinde, açık üründen kaynaklanıyorsa bildirim security@zeronesecurity.com adresine yapılır. Müşteri bu bildirimi yaparken kendi ortamına ilişkin bilgileri asgari düzeyde tutar ve kendi müşterilerine ait kişisel veriyi paylaşmaz.

A.10.2 Destek sürecinden farkı. Zafiyet bildirimi ile destek talebi ayrı süreçlerdir ve karıştırılmaz.

ÖlçütZafiyet bildirimi (işbu politika)Destek talebi (06-destek-ve-bakim-sartlari.md)
Kanalsecurity@zeronesecurity.comDestek kanalları
Kim başvurabilirHerkes; sözleşme ilişkisi aranmazYalnızca destek hakkı bulunan müşteri
KonusuÜrünün kendisinden kaynaklanan güvenlik açığıArıza, kullanım sorusu, yapılandırma, kurulum
SürelerA.6 ve A.7Plan kademesine bağlı yanıt süreleri
Sözleşmesel yaptırımYoktur; hizmet kredisi doğurmazDestek şartlarına tabidir
GizlilikKoordineli açıklama, A.8Sözleşmesel gizlilik

A.10.3 Yapılandırma kaynaklı bulgular. Müşterinin kendi ortamındaki yapılandırma hatası, eksik yama, ağ mimarisi kararı veya erişim yetkisi yönetiminden kaynaklanan bulgular bir ürün zafiyeti değildir ve destek süreci üzerinden ele alınır. Zerone, bir bildirimi bu nitelikte gördüğünde bunu gerekçesiyle bildirir ve talebi müşterinin onayıyla destek sürecine aktarır.

A.10.4 Müşterinin kendi kurulumunda test yapması. Müşteri, kendi işlettiği kurulumda güvenlik testi yapmakta serbesttir. SaaS ortamında ise test, yalnızca müşterinin kendi kiracısıyla sınırlı olmak ve A.4’teki kurallara uyulmak kaydıyla yapılabilir; çok kiracılı altyapıya, diğer kiracılara ve paylaşılan bileşenlere yönelik test için Zerone’un önceden yazılı onayı gerekir.

A.10.5 Kişisel veri ihlali ile ilişki. Bir zafiyet bildirimi, kişisel verilere erişildiğini veya erişilmiş olabileceğini gösteriyorsa, Zerone bunu ayrıca kişisel veri ihlali süreci kapsamında değerlendirir. Verilere erişilmediği pozitif olarak ortaya konamıyorsa, erişilmiş gibi hareket edilir. Bu hâlde Veri İşleme Sözleşmesi’ndeki bildirim yükümlülükleri ve 02-veri-koruma/34-veri-ihlali-bildirim-formu.md belgesindeki usul uygulanır; müşteriye bildirim, gecikmeksizin ve her hâlükârda 48 saat içinde yapılır.


A.11 Ürün güvenlik duyuruları

A.11.1 Yayın yeri. Güvenlik etkisi bulunan her düzeltme için bir güvenlik duyurusu yayımlanır. Duyurular sürüm notlarında, konsolun yenilikler panelinde ve «güvenlik duyuruları yayın adresi» adresinde yayımlanır.

A.11.2 Duyurunun içeriği. Her duyuru şunları taşır: Zerone tarafından verilen duyuru numarası ve tarihi; etkilenen bileşenler ve sürüm aralığı; CVSS v3.1 taban puanı ve vektörü; etkinin tarifi; düzeltmenin bulunduğu sürüm; düzeltme uygulanamıyorsa azaltıcı tedbir; varsa uzlaşma göstergeleri; ve araştırmacının tercihine göre tanınma.

A.11.3 CVE numarası. Zerone bir CVE Numaralandırma Yetkilisi (CNA) değildir. Kamuya açıklanan ve bağımsız bir tanımlayıcıyı hak eden açıklar için CVE numarası, MITRE veya ilgili kök yetkili üzerinden talep edilir ve alınması hâlinde duyuruya işlenir. CVE numarası alınmamış olması, duyurunun yayımlanmamasının gerekçesi değildir; her duyuru Zerone’un kendi tanımlayıcısıyla yayımlanır.

A.11.4 Müşteriye bildirim. SaaS Modu’nda düzeltme Zerone tarafından uygulanır ve duyuru yayımdan sonra yapılır. On-Prem Modu’nda duyuru, müşterinin kayıtlı teknik irtibat adresine elektronik posta ile gönderilir. Kritik dereceli ve uzaktan istismar edilebilir açıklarda bildirim, duyurunun genel yayımını beklemeksizin doğrudan yapılır.

A.11.5 Yama takvimi ve müşterinin yükümlülüğü. Güvenlik yamaları, planlı sürüm kadansından bağımsız olarak ihtiyaç doğduğunda yayımlanır. Müşteri, güvenlik sürümü olarak işaretlenen yamaları yayımından itibaren otuz gün içinde, kritik olarak işaretlenen ve uzaktan istismar edilebilir bir açığı kapatan yamaları ise yedi gün içinde uygular. Bu yükümlülük ve destek penceresi 01-sozlesmeler/06-destek-ve-bakim-sartlari.md belgesinde düzenlenmiştir.

A.11.6 Sürüm eserlerinin doğrulanması. Yayımlanan sürüm eserleri imzalanır; sürüm bildirimi ayrık imzasıyla, ajan paketleri GPG ayrık imzasıyla ve imzalı özet listesiyle birlikte yayımlanır. Müşteri, bir güvenlik yamasını uygulamadan önce imzayı doğrulamalıdır.


A.12 Mevzuattan doğan bildirim yükümlülükleri

A.12.1 İç süreçle bağ. Zerone’un zafiyet yönetimi süreci, aşağıdaki mevzuattan doğan bildirim sürelerini karşılayacak biçimde işletilir. Bu bölüm, araştırmacının bildirim yaptığı andan itibaren Zerone’un hangi resmî saatleri işletmeye başladığını gösterir.

A.12.2 Siber Güvenlik Kanunu. 7545 sayılı Siber Güvenlik Kanunu’nun 7 nci maddesinin birinci fıkrasının (b) bendi uyarınca, hizmet sunulan alanda tespit edilen zafiyet ve siber olaylar gecikmeksizin Siber Güvenlik Başkanlığına bildirilir. Zerone, doğrulanan ve ürünü etkileyen her zafiyet bakımından bu bildirimi yapar.

A.12.3 Siber Dayanıklılık Tüzüğü. Ürünün Avrupa Birliği pazarına arz edildiği ölçüde, Tüzük (AB) 2024/2847’nin 14 üncü maddesi uygulanır ve bu madde aynı Tüzüğün 71(2) maddesi uyarınca 11 Eylül 2026 tarihinden itibaren yürürlüktedir. Buna göre:

BildirimSüreİçerik
Erken uyarı24 saatAktif olarak istismar edilen zafiyetten haberdar olunmasından itibaren; ürünün sunulduğu üye devletler bilgisiyle
Zafiyet bildirimi72 saatÜrüne ilişkin genel bilgi, istismarın ve zafiyetin genel niteliği, alınan düzeltici veya azaltıcı tedbirler ve kullanıcıların alabileceği tedbirler
Nihai rapor14 günDüzeltici veya azaltıcı tedbirin mevcut olmasından itibaren

Bildirimler, koordinatör olarak belirlenen CSIRT’e ve ENISA’ya eşzamanlı olarak, aynı Tüzüğün 16 ncı maddesi kapsamında kurulan tek raporlama platformu üzerinden yapılır. Bu yükümlülük, aynı Tüzüğün 69(3) maddesi uyarınca 11 Aralık 2027 tarihinden önce piyasaya arz edilmiş ürünler bakımından da uygulanır.

A.12.4 Kişisel veri ihlali. Bir zafiyetin kişisel veri ihlaline yol açtığının tespiti hâlinde, 6698 sayılı Kanunun 12 nci maddesinin beşinci fıkrası ve Tüzük (AB) 2016/679’un 33 üncü maddesi uygulanır. Tüzüğün 33(1) maddesi, ihlalin gerçek kişilerin hak ve özgürlükleri bakımından bir risk doğurmasının muhtemel olmadığı hâlleri bildirim yükümlülüğünün dışında tutar; bu değerlendirme her olay için ayrıca ve yazılı olarak yapılır.

A.12.5 Bildirimlerin araştırmacıya etkisi. Zerone’un resmî mercilere yaptığı bildirimler, olayın teknik niteliğine ilişkindir. Araştırmacının kimliği, açık rızası olmaksızın resmî mercilerle paylaşılmaz; mevzuattan doğan bir zorunluluk bulunması hâli saklıdır ve bu hâlde araştırmacı, hukuken mümkün olan en kısa sürede bilgilendirilir.


A.13 İletişim, dil ve yürürlük

A.13.1 İletişim. Zafiyet bildirimi: security@zeronesecurity.com. Diğer konular: contact@zeronesecurity.com. Kişisel verilere ilişkin başvurular: kvkk@zeronesecurity.com. Posta adresi: Zerone Siber Güvenlik Limited Şirketi, Yenibaraj Mahallesi, Nursultan Nazarbayev Bulvarı No: 1, İç Kapı No: 3, Seyhan / Adana, Türkiye. Telefon: +90 507 806 21 37.

A.13.2 Dil. İşbu politika Türkçe ve İngilizce olarak yayımlanmıştır. İki metin arasında çelişki bulunması hâlinde Türkçe metin esas alınır.

A.13.3 Değişiklik. Zerone bu politikayı güncelleyebilir. Araştırmacının güvencesi, araştırmanın yürütüldüğü tarihte yürürlükte olan sürüme göre belirlenir; sonraki bir değişiklik, daha önce yapılmış bir araştırma bakımından güvenceyi geriye etkili olarak daraltmaz. Yürürlükteki sürüm https://zeronesecurity.com/legal/ adresinde ve ürün içinde /legal/security yolunda yayımlanır.

A.13.4 Uygulanacak hukuk ve yetki. İşbu politikadan doğan uyuşmazlıklarda Türkiye Cumhuriyeti hukuku uygulanır ve Adana Mahkemeleri ile İcra Daireleri yetkilidir.



Tüm yasal metinler