Güvenlik ve sorumlu açıklama

Son güncelleme · English

Zafiyet bildirimi

Koruqan'da bir güvenlik sorunu bulduğunuzu düşünüyorsanız, konu satırında "Security" yazarak destek@koruqan.com adresine e-posta gönderin. Faydalı bir bildirim; etkilenen bileşen ve sürümü, tekrarlama adımlarını, düşündüğünüz etkiyi ve varsa kavram kanıtı çıktısını içerir. Türkçe ya da İngilizce bildirim kabul edilir.

Yayımlamadan önce bize gidermek için makul bir süre tanımanızı rica ediyoruz. İyi niyetle hareket eden, aşağıdaki kapsam içinde kalan ve kullanıcılara ya da verilerine zarar verecek eylemlerden kaçınan araştırmacılara karşı yasal işlem başlatmayız.

Kapsam

Koruqan müşterinin kendi altyapısına kurulur. Bu, bize yapılacak bir bildirimin kapsamını belirler.

Kapsam içinde
Koruqan platformunun kendisi: tarama motoru, istismar modülleri, pipeline tasarımcısı, web konsolu, rapor üreteci, AI komut kapısı ile paketleme ve güncelleme mekanizması.
Kapsam içinde
Bu web sitesi ve iletişim uç noktası.
Kapsam dışında
Müşteri kurulumları. Müşteri örneklerini biz işletmiyoruz ve onlara karşı test yetkisi veremeyiz. Belirli bir kurumun Koruqan kurulumunda sorun bulduysanız bize değil o kuruma bildirin.
Kapsam dışında
Ele geçirilmiş bir sunucu, kötü niyetli bir yönetici ya da platformun çalıştığı makineye fiziksel erişim gerektiren bulgular.

Araştırmacılardan beklediklerimiz

Koruqan operatörlerinden uymalarını istediğimiz kurallar, bizi test eden herkes için de geçerlidir.

Yalnızca izinli olduğunuz yeri test edin
Bu site ve kendi Koruqan kurulumunuz. Başka bir kurumun kurulumu değil.
Servisi bozmayın
Hizmet dışı bırakma yok, kaynak tüketimi yok, erişilebilirliği etkileyecek hızda otomatik tarama yok.
Size ait olmayan veriye erişmeyin
Erişimi gösterebiliyorsanız gösterimde durun. Üçüncü taraf veriyi listelemeyin, indirmeyin, saklamayın.
Hızlı ve özel bildirin
Sorun başına tek bildirim, yukarıdaki adrese, kamuya açıklamadan önce.

Bildirimleri nasıl ele alıyoruz

Bildirimleri teyit eder ve inceleme sürerken bildireni bilgilendiririz. Sıralama geliş sırasına göre değil etkiye göre yapılır: kimliği doğrulanmamış bir kullanıcının başka bir kiracının tarama verisine ulaşmasını sağlayan bir sorun, eksik bir başlıktan önce ele alınır.

Düzeltme müşterilerin güncelleme yapmasını gerektiriyorsa, sorunu ve gereken adımı sürüm notlarında tarif ederiz. Koruqan kendi sunucunuzda çalıştığı için müşteri kurulumlarını biz yamalayamayız; giderme operatörün güncellemesine bağlıdır ve bu, açık iletişimi düzeltmenin isteğe bağlı bir eki değil parçası yapar.

Platformun kendi güvenlik özellikleri

Bunlar hem Koruqan'ı değerlendiren araştırmacılar hem de kurulum kararını veren operatörler için önemlidir.

Tasarımı gereği kendi sunucunuzda
Hedefler, bulgular ve exploit kanıtları operatörün ağı içinde kalır. Müşteri tarama verisinin sağlayıcı tarafında bir kopyası yoktur, çünkü sağlayıcı tarafında bir kurulum yoktur.
Ofansif araçlar izole
Yaklaşık 50 Kali aracı ana sistem üzerinde değil Docker yan konteynerinde çalışır; bu, bir araç hatasının ulaşabileceği alanı sınırlar.
AI komutları kapıdan geçer
AI destekli istismar sırasında üretilen komutlar, yıkıcı ya da kapsam dışıysa engellenmedikçe izinli sayılmak yerine varsayılan olarak reddedilir.
Kapsam platformda uygulanır
Hedefler tarama sırasında operatör disipliniyle değil, tarama başlamadan önce sınırlandırılır.

security.txt

Makine tarafından okunabilir iletişim bilgileri RFC 9116 uyarınca /.well-known/security.txt adresinde yayımlanır. Önce o yolu kontrol eden otomatik araçlar ve araştırmacılar aynı iletişim adresini ve bu politikayı bulur.

Bildirim mi yapacaksınız?

Konu satırında "Security" yazarak destek@koruqan.com adresine yazın. Tekrarlamaya yetecek ayrıntıyı ekleyin.

İletişime geçin