Kapsam
- siberkulupler.com
- ctf.siberkulupler.com
- form.siberkulupler.com
- link.siberkulupler.com
Güvenlik açığı bildirimleri için birincil iletişim kanalı
- İletişim: [email protected]
Geçerli kabul ettiğimiz diller
- Türkçe
- İngilizce
Onur Tablosu
Kapsam Dışı Zafiyet ve Saldırı Türleri
Güvenlik araştırmacılarının aşağıdaki testleri yapması veya bu konularda bildirimde bulunması genellikle program kurallarına aykırı kabul edilir ve ödül/onur tablosu değerlendirmesine alınmaz:
1. Hizmet Kesintisi ve Altyapı Saldırıları
- DoS / DDoS Saldırıları: Sistemlerin erişilebilirliğini engellemeye yönelik her türlü Ağ veya Uygulama katmanı hizmet aksatma saldırısı.
- Yıkıcı Testler: Verilerin silinmesine, bozulmasına veya sistemin çökmesine neden olabilecek zararlı testler.
- Otomatik Tarayıcılar: Herhangi bir doğrulama yapılmadan doğrudan otomatik zafiyet tarama araçlarından (Nessus, Acunetix, Burp Suite Pro vb.) alınan ham çıktıların raporlanması.
- Domain/sub-domain takeover saldırıları
2. Fiziksel Güvenlik ve İnsan Faktörü
- Sosyal Mühendislik: Siber Kulüpler üyelerine, yöneticilerine veya kullanıcılarına yönelik Phishing (oltalama), Vishing, Smishing gibi sosyal mühendislik saldırıları.
- Fiziksel Güvenlik: Sunucuların barındırıldığı veri merkezlerine veya ekip üyelerinin ofis/ev ağlarına yönelik fiziksel erişim denemeleri veya testleri.
3. Düşük Etkili veya Teorik Zafiyetler
- Self-XSS: Sadece kullanıcının kendi tarayıcısında çalışan ve başka bir kullanıcıyı etkilemeyen XSS zafiyetleri.
- Logout CSRF: Sadece kullanıcının sistemden çıkış yapmasına neden olan CSRF zafiyetleri.
- Güvenlik Başlıkları (Security Headers): Sömürülebilir net bir etki kanıtlanmadığı sürece eksik HTTP güvenlik başlıkları (X-Frame-Options, CSP, HSTS vb.).
- Eksik E-posta Kimlik Doğrulaması: Başarılı bir e-posta sahtekarlığı (spoofing) senaryosu gösterilmediği sürece SPF, DKIM ve DMARC kayıtlarının eksikliği.
- Rate Limiting / Brute Force: Kritik olmayan uç noktalarda (endpoint) hız sınırlaması (rate limit) eksiklikleri (Örn: İletişim formlarında sınırlama olmaması).
- Hassas Olmayan Bilgi İfşası: Yazılım versiyon bilgileri, sunucu banner'ları (Server: nginx/1.24.0 vb.) veya gizli olmayan dosyaların ifşası.
- Clickjacking: Hassas bir işlem barındırmayan sayfalardaki Clickjacking bildirimleri.
4. Üçüncü Parti Sistemler
- siberkulupler.com'un doğrudan kontrolü veya sahipliği altında olmayan üçüncü parti hizmet sağlayıcılar, eklentiler veya altyapılardaki (Örn: Kullanılan bir mail servisi veya barındırma sağlayıcısı) zafiyetler.
- cdn.siberkulupler.com/*