Güvenlik ve Zafiyet Bildirimi
Son güncelleme: Ağustos 2026
Son güncelleme: Ağustos 2026
eSeGeCe bileşen kitaplıkları üretimde çalışan uygulamaların içine gömülüdür ve bunların çoğu doğrudan internete açıktır. Güvenlik kusurlarına ilişkin bildirimleri ciddiye alıyoruz ve bir sorunu sonradan başka bir yerde okumaktansa erkenden öğrenmeyi tercih ediyoruz. Bu sayfa bize nasıl ulaşacağınızı, yazdıktan sonra ne olacağını ve karşılığında neyi taahhüt ettiğimizi anlatır.
İletişim formumuzu kullanın ve konuya "güvenlik" yazın. Birinci kademe bir destek kuyruğuna değil, doğrudan geliştiricilere ulaşır ve güvenlik konularındaki tek iletişim noktamızdır. Bir zafiyeti bildirmek için destek sözleşmesine ya da geçerli bir lisansa ihtiyacınız yoktur.
Lütfen aşağıdakilerden elinizde olanları mümkün olduğunca ekleyin:
Bildiriminizi şifrelemek isterseniz, teknik ayrıntı içermeyen ilk bir iletide bunu belirtin, sizinle bir kanal üzerinde anlaşalım.
Yayımlamadan önce bir düzeltme çıkarmamız için bize makul bir süre tanımanızı rica ediyoruz, çalıştığımız süre bildiriminizin tarihinden itibaren 90 gündür. Bir kusur etkin biçimde sömürülüyorsa ya da düzeltme beklenenden uzun sürecekse, sürenin sessizce dolmasına izin vermek yerine zamanlamayı sizinle konuşuruz. İyi niyetle zafiyet bildiren ve bu politikaya uyan hiç kimseye karşı hukuki yola başvurmayız.
Kapsam içinde sgcWebSockets, sgcSign, sgcOpenAPI, sgcIndy ve sgcBiometrics dahil olmak üzere desteklenen tüm sürüm türlerindeki eSeGeCe bileşen kitaplıkları, dağıttığımız örnek ve tanıtım kodları ile bu web sitesi yer alır.
Kapsam dışında ise yalnızca dağıtmadığımız üçüncü taraf yazılımları etkileyen bulgular, gösterilmiş bir etkisi olmayan otomatik tarayıcı çıktıları ve altyapımıza veya başka bir müşteriye saldırmayı gerektiren her şey bulunur. Lütfen hizmet dışı bırakma testleri yapmayın, sunucularımıza kaba kuvvet uygulamayın ve size ait olmayan verilere erişmeyin.
Bulgunuz Indy, zlib veya OpenSSL gibi üzerine inşa ettiğimiz bir üçüncü taraf bileşenindeyse yine de bize bildirin. AB Siber Dayanıklılık Yasası'nın 13(6). maddesinin bizden istediği üzere bildirimi ilgili bakım ekibine iletir ve düzeltmeyi kendi sürümlerimize girene kadar izleriz.
Güvenlik düzeltmeleri, yılda birkaç kez tam kaynak koduyla yayımlanan olağan ürün sürümlerinin bir parçası olarak gelir. Bir lisans, abonelik süresi boyunca güncellemeleri içerir ve belirli bir ana sürüme ait güvenlik düzeltmeleri, o sürümün yayımlanmasından itibaren en az beş yıl boyunca kullanılabilir kalır. Her lisans tam kaynak kodu içerdiğinden, dağıttığınız kodu incelemek, yamalamak veya yeniden derlemek için hiçbir zaman bize bağımlı olmazsınız.
Her sürüm için, ürünlerimizin üzerine kurulduğu üst düzey bileşenleri ve lisanslarını listeleyen, makine tarafından okunabilir bir SBOM belgesini CycloneDX biçiminde tutuyoruz. Siber Dayanıklılık Yasası üreticilerden bunu hazırlamalarını ve teknik dosyada saklamalarını ister, yayımlamalarını istemez. Bu nedenle burada yayımlamak yerine talep üzerine sunuyoruz. Lisans sahipleri ve piyasa gözetim otoriteleri, ilgili ürün, sürüm türü ve sürüm numarasını belirterek iletişim formumuzdan talep edebilir.
Bizi AB Siber Dayanıklılık Yasası, (AB) 2024/2847 sayılı Tüzük kapsamında bir tedarikçi olarak değerlendiriyorsanız, CRA'nın eSeGeCe bileşenleriyle geliştirilen ürünler için ne anlama geldiğine dair açıklamamız ayrı bir sayfadadır.
Zafiyet bildirimleri dahil bu sayfadaki her konu bize iletişim formumuz üzerinden ulaşır.