Güvenlik ve sorumlu açıklama
Zafiyet bildirimi
Koruqan'da bir güvenlik sorunu bulduğunuzu düşünüyorsanız, konu satırında "Security" yazarak destek@koruqan.com adresine e-posta gönderin. Faydalı bir bildirim; etkilenen bileşen ve sürümü, tekrarlama adımlarını, düşündüğünüz etkiyi ve varsa kavram kanıtı çıktısını içerir. Türkçe ya da İngilizce bildirim kabul edilir.
Yayımlamadan önce bize gidermek için makul bir süre tanımanızı rica ediyoruz. İyi niyetle hareket eden, aşağıdaki kapsam içinde kalan ve kullanıcılara ya da verilerine zarar verecek eylemlerden kaçınan araştırmacılara karşı yasal işlem başlatmayız.
Kapsam
Koruqan müşterinin kendi altyapısına kurulur. Bu, bize yapılacak bir bildirimin kapsamını belirler.
- Kapsam içinde
- Koruqan platformunun kendisi: tarama motoru, istismar modülleri, pipeline tasarımcısı, web konsolu, rapor üreteci, AI komut kapısı ile paketleme ve güncelleme mekanizması.
- Kapsam içinde
- Bu web sitesi ve iletişim uç noktası.
- Kapsam dışında
- Müşteri kurulumları. Müşteri örneklerini biz işletmiyoruz ve onlara karşı test yetkisi veremeyiz. Belirli bir kurumun Koruqan kurulumunda sorun bulduysanız bize değil o kuruma bildirin.
- Kapsam dışında
- Ele geçirilmiş bir sunucu, kötü niyetli bir yönetici ya da platformun çalıştığı makineye fiziksel erişim gerektiren bulgular.
Araştırmacılardan beklediklerimiz
Koruqan operatörlerinden uymalarını istediğimiz kurallar, bizi test eden herkes için de geçerlidir.
- Yalnızca izinli olduğunuz yeri test edin
- Bu site ve kendi Koruqan kurulumunuz. Başka bir kurumun kurulumu değil.
- Servisi bozmayın
- Hizmet dışı bırakma yok, kaynak tüketimi yok, erişilebilirliği etkileyecek hızda otomatik tarama yok.
- Size ait olmayan veriye erişmeyin
- Erişimi gösterebiliyorsanız gösterimde durun. Üçüncü taraf veriyi listelemeyin, indirmeyin, saklamayın.
- Hızlı ve özel bildirin
- Sorun başına tek bildirim, yukarıdaki adrese, kamuya açıklamadan önce.
Bildirimleri nasıl ele alıyoruz
Bildirimleri teyit eder ve inceleme sürerken bildireni bilgilendiririz. Sıralama geliş sırasına göre değil etkiye göre yapılır: kimliği doğrulanmamış bir kullanıcının başka bir kiracının tarama verisine ulaşmasını sağlayan bir sorun, eksik bir başlıktan önce ele alınır.
Düzeltme müşterilerin güncelleme yapmasını gerektiriyorsa, sorunu ve gereken adımı sürüm notlarında tarif ederiz. Koruqan kendi sunucunuzda çalıştığı için müşteri kurulumlarını biz yamalayamayız; giderme operatörün güncellemesine bağlıdır ve bu, açık iletişimi düzeltmenin isteğe bağlı bir eki değil parçası yapar.
Platformun kendi güvenlik özellikleri
Bunlar hem Koruqan'ı değerlendiren araştırmacılar hem de kurulum kararını veren operatörler için önemlidir.
- Tasarımı gereği kendi sunucunuzda
- Hedefler, bulgular ve exploit kanıtları operatörün ağı içinde kalır. Müşteri tarama verisinin sağlayıcı tarafında bir kopyası yoktur, çünkü sağlayıcı tarafında bir kurulum yoktur.
- Ofansif araçlar izole
- Yaklaşık 50 Kali aracı ana sistem üzerinde değil Docker yan konteynerinde çalışır; bu, bir araç hatasının ulaşabileceği alanı sınırlar.
- AI komutları kapıdan geçer
- AI destekli istismar sırasında üretilen komutlar, yıkıcı ya da kapsam dışıysa engellenmedikçe izinli sayılmak yerine varsayılan olarak reddedilir.
- Kapsam platformda uygulanır
- Hedefler tarama sırasında operatör disipliniyle değil, tarama başlamadan önce sınırlandırılır.
security.txt
Makine tarafından okunabilir iletişim bilgileri RFC 9116 uyarınca /.well-known/security.txt adresinde yayımlanır. Önce o yolu kontrol eden otomatik araçlar ve araştırmacılar aynı iletişim adresini ve bu politikayı bulur.
Bildirim mi yapacaksınız?
Konu satırında "Security" yazarak destek@koruqan.com adresine yazın. Tekrarlamaya yetecek ayrıntıyı ekleyin.
İletişime geçin