Güvenlik Politikası
Altyapımızı nasıl koruduğumuz ve güvenlik sorunlarını nasıl sorumlu bir şekilde bildirebileceğiniz.
Güvenlik Taahhüdü
PhishDestroy Güvenliği ciddiye alırız. Altyapımızı sektör standartlarına uygun önlemlerle koruyoruz ve güvenlik araştırmacılarının sorumlu bildirimlerini memnuniyetle karşılıyoruz.
Altyapı Güvenliği
Sistemlerimizi ve işlediğimiz verileri korumak için çok katmanlı güvenlik önlemleri uyguluyoruz:
- Aktarım şifreleme: Tüm bağlantılarda TLS 1.2+ (her yerde HTTPS) kullanılır. HSTS, alt alan adları da dahil olmak üzere bir yıllık “max-age” süresiyle zorunlu kılınmıştır.
- CDN & DDoS Koruma: CDN ve DDoS saldırılarını önlemek için Cloudflare hizmetini kullanıyoruz. Cloudflare, WAF (Web Application Firewall), akış sınırlama ve bot yönetimi özellikleri sunar.
- Erişim kontrolleri: Yönetici erişimi, rol bazında kısıtlanmakta, çok faktörlü kimlik doğrulama ile korunmakta ve denetim amacıyla günlüğe kaydedilmektedir.
- Content Security Policy: CSP başlıkları, komut dosyası yürütme kaynaklarını kısıtlayarak XSS ve enjeksiyon saldırılarının etkisini azaltır.
- Güvenlik başlıkları: X-Content-Type-Options, X-Frame-Options, Referrer-Policy ve Permissions-Policy tüm yanıtlarda ayarlanmıştır.
- Düzenli denetimler: Kod tabanımızı, bağımlılıklarımızı ve altyapı yapılandırmamızı periyodik olarak güvenlik açısından denetliyoruz.
- Giriş Verilerinin Temizlenmesi: Tüm tehdit raporları güvenilir olmayan veriler olarak değerlendirilir. Kötü amaçlı göstergeleri işlemek için sıkı bir sanal ortam ve çok aşamalı temizleme yöntemi kullanıyoruz.
Sorumlu Bildirim
Sistemlerimizde bir güvenlik açığı tespit ederseniz, lütfen bunu sorumlu bir şekilde bildirin. Ayrıntılı bilgi için Sorumlu Bildirim Politikamıza bakın.
Bir Güvenlik Açığını Bildirme
Bir güvenlik sorununu bildirmek için abuse@phishdestroy.io adresine e-posta gönderin. Lütfen aşağıdaki bilgileri ekleyin:
- Güvenlik açığının ve olası etkilerinin ayrıntılı açıklaması.
- Sorunu yeniden oluşturmak için gerekli adımlar; buna URL’ler, veri yükleri veya kavram kanıtı kodu da dahildir.
- Takip için tercih ettiğiniz iletişim yöntemi.
Şifreli iletişim için, /.well-known/pgp-key.txtadresindeki PGP anahtarımızı kullanın. Makine tarafından okunabilir bilgiler için /.well-known/security.txtadresine bakın.
Araştırmacılara Karşı Taahhütlerimiz
Bir güvenlik sorununu iyi niyetle bildirdiğinizde, aşağıdakileri taahhüt ediyoruz:
- 48 saat içinde alındığını teyit ederiz.
- Konuyu derhal inceliyoruz ve sizi bilgilendirmeye devam ediyoruz.
- İyi niyetle hareket eden araştırmacılara karşı hukuki işlem başlatmıyoruz. Bu durum, yaptırım uygulanan yargı bölgelerini veya saldırı amaçlı operasyonları kapsamamaktadır.
- İsterseniz adınızı kamuoyuna duyururuz (ya da kimliğinizi gizli tutarız).
- Sizinle birlikte, koordineli bilgilendirme takvimleri üzerinde çalışıyoruz.
Kapsam
Bu güvenlik politikası aşağıdakiler için geçerlidir:
- phishdestroy.io web sitesi ve tüm alt alan adları.
- "Destroy API" (api.destroy.tools adresinde).
- analyze.destroy.tools adresindeki Domain Analyzer.
- Telegrambot'umuz (@PhishDestroy_bot).
- Veri işleme ve depolama sistemlerimiz.
Kapsam dışı: operatörlere yönelik sosyal mühendislik saldırıları, fiziksel güvenlik, hizmet reddi testleri ve üçüncü taraf hizmetlerdeki sorunlar (GitHub, Telegram, Cloudflare).
Olay Müdahalesi
- Tanımlama: Olayı tespit etmek ve sınıflandırmak.
- Önleme: Daha fazla hasarı önlemek için etkilenen sistemleri izole edin.
- Ortadan Kaldırma: Tehdidi ortadan kaldırın ve güvenlik açığını düzeltin.
- Kurtarma: Hizmetleri geri yükleyin ve bütünlüğünü doğrulayın.
- Olay sonrası değerlendirme: Çıkarılan dersleri belgelendirin ve savunma önlemlerini iyileştirin.
İletişim
- E-posta: abuse@phishdestroy.io
- PGP anahtar: /.well-known/pgp-key.txt
- security.txt: /.well-known/security.txt