İçeriğe atla
vetkit

Güvenlik

vetkit’te güvenlik

Kaynak kodunuzu bir kod denetçisine emanet ediyorsunuz; bu yüzden güvenlik, ürünün ta kendisidir. Kodunuzu nasıl koruduğumuzu ve bir şeyi yanlış yaptıysak bunu bize nasıl bildirebileceğinizi burada bulabilirsiniz.

Son güncelleme:
Bu çeviri kolaylık sağlamak amacıyla sunulmuştur. İngilizce sürümden farklılık göstermesi halinde İngilizce sürüm geçerlidir.

Güvenlik açığı bildirin

Sorunun açıklamasını, yeniden üretme adımlarını, etkilenen URL’yi, uç noktayı veya paket sürümünü ve sizce yarattığı etkiyi içeren bir e-postayı security@vetkit.dev adresine gönderin. Kavram kanıtı (proof-of-concept) kodu veya ekran görüntüleri yardımcı olur. Lütfen güvenlik sorunları için herkese açık GitHub issue’ları açmayın.

security.txt dosyamız /.well-known/security.txt adresinde yayımlanmaktadır.

vetkit, beta süresince ücretli bir hata ödül programı yürütmemektedir. Her bildirim için minnettarız ve izninizle, sorun düzeltildikten sonra adınızı herkese açık şekilde anarız.

Kapsam

Kapsam dahilinde:

  • vetkit.dev, app.vetkit.dev ve api.vetkit.dev
  • @vetkit/mcp npm paketi
  • Webhook işleme ve denetim pipeline’ı dahil vetkit GitHub App

Kapsam dışında:

  • Hizmet reddi ve hacimsel testler, çalışanlara veya kullanıcılara yönelik spam ya da sosyal mühendislik
  • Kullandığımız üçüncü taraf hizmetlerdeki bulgular (bunları ilgili sağlayıcıya bildirin)
  • Kanıtlanmış bir etkisi olmayan eksik en iyi uygulama başlıkları veya TLS ayarları
  • Çalışan bir kavram kanıtı olmadan yalnızca otomatik tarayıcılar tarafından oluşturulan raporlar

Yalnızca size ait hesaplar, kuruluşlar ve depolar üzerinde test yapın; diğer kullanıcıların verilerine asla erişmeyin, bunları değiştirmeyin veya saklamayın. Bu verilerle yanlışlıkla karşılaşırsanız durun ve bize bildirin.

Güvenli liman

İyi niyetle hareket eder ve bu politikaya uyarsanız, araştırmanız nedeniyle size karşı hukuki işlem başlatmayacak veya böyle bir işlemi desteklemeyeceğiz ve faaliyetinizi yetkili kabul edeceğiz. Bu politikaya uygun bir araştırma nedeniyle üçüncü bir taraf size karşı işlem başlatırsa, bizim yetkilendirmemizle hareket ettiğinizin bilinmesini sağlayacağız.

Taahhütlerimiz

  • Bildiriminizin alındığını 3 iş günü içinde teyit etmek.
  • Sorunu inceleyip düzeltirken sizi bilgilendirmek.
  • Düzeltme yayımlandığında kamuya açıklamayı sizinle koordineli olarak yapmak.

Kodunuzu nasıl koruyoruz

En az ayrıcalıklı GitHub erişimi

vetkit GitHub App; içerik, meta veriler ve pull request’ler için salt okunur izinler ile giriş sırasında e-posta adresinize okuma erişimi ister. Kod push edemez, ayarları değiştiremez veya seçmediğiniz depolara erişemez. Her denetim için yalnızca o tek depoyla ve salt okunur içerik ve meta verilerle sınırlandırılmış bir kurulum token’ı oluştururuz. Bu token bir saat içinde sona erer ve asla diske veya veritabanına yazılmaz; GitHub kullanıcı token’ınızı ise hiç saklamayız.

Kod çalıştırma yok

Denetimler asla bağımlılık kurmaz, derleme betiği çalıştırmaz veya test yürütmez. Checkout’lar sığdır, git hook’ları devre dışıdır, sembolik bağlantılar oluşturulmaz ve analizörler dosyaları yalnızca doğrulanmış bir dosya indeksi üzerinden okur. Bir deponun kendi tarayıcı yapılandırma dosyaları yok sayılır; böylece bir depo kendi bulgularını gizleyemez. Boyut ve dosya sayısı sınırları, aşırı büyük depoları analizden önce durdurur.

Geçici çalışma alanları

Her denetim, denetim bittiğinde, başarısız olduğunda veya iptal edildiğinde kaldırılan yeni bir geçici dizinde çalışır. Periyodik bir temizleyici, çöken bir işleyiciden geriye kalan her şeyi siler. Analizör süreçleri zaman aşımları, çıktı sınırları ve kimlik bilgilerimizi içermeyen, izin listesine dayalı bir ortamla çalışır.

Veri minimizasyonu

Depoları değil, bulguları saklarız. Gizli bilgi değerleri saklanmadan önce maskelenir ve bir bulguyu denetimler arasında izlemek için yalnızca tek yönlü bir hash tutulur. Oturum token’ları ve API anahtarlarının gizli değerleri hash olarak saklanır. API anahtarları kapsamlarla sınırlıdır, hız sınırına tabidir, süreleri dolabilir ve anında iptal edilir.

Aktarım ve depolama

Tüm trafik HTTPS kullanır; vetkit.dev, .dev üst düzey alan adının bir parçası olarak HSTS preload listesindedir. Oturum çerezleri HttpOnly, Secure ve SameSite=Lax özelliklidir; durum değiştiren istekler bir köken (origin) izin listesine göre kontrol edilir. Veritabanı sağlayıcımız depolanan verileri şifreler.

Webhook bütünlüğü

GitHub webhook teslimatları işlenmeden önce bir HMAC imzasıyla doğrulanır ve yinelenen teslimatlar yok sayılır.

Neleri ve ne kadar süreyle sakladığımızı öğrenmek için Gizlilik Politikamıza da bakın.