Kapsam
*.tamga.devüzerindeki marketing ve uygulama alan adları- Tamga proxy self-host ikili dosyası (latest stable tag)
- Helm chart (
deploy/helm/tamga-proxy) ve Terraform modülü
Kapsam dışı
- Test kullanıcılarına ait ortamlar (
*.staging.tamga.dev) - Sosyal mühendislik saldırıları
- DoS/DDoS testleri (ayrı yazılı izin gereklidir)
- Üçüncü taraf SaaS sağlayıcılarının açıkları (Clerk, AWS vb.)
Raporlama
- E-posta: support@tamgaproxy.com
- PGP anahtarı: security/pgp.asc (fingerprint
B21F 4C2A · D3E1 AA01 · 65B8 77AA) - HackerOne özel programı: davet bazlı (davet talebi için e-posta atın).
Taahhütlerimiz
- 72 saat içinde ilk yanıt veririz.
- Rapor sahibini suçlamayız veya yasal yola başvurmayız (iyi niyet şartına uyulduğu sürece).
- İlk public advisory'de araştırmacı ismini (izniyle) kredi listesine ekleriz.
- Kritik bulgularda bug bounty ödüllendirmesi uygulanır (kapsam ve etkiye göre 250 USD — 10.000 USD).
Sizin taahhütleriniz
- Veri exfiltration yapmayın; sadece minimum düzeyde kanıt toplayın.
- Diğer kullanıcıların verisine erişmeyin; sorunu doğrular doğrulamaz durun.
- Tamga kamuya açıklama yapana kadar bulguları paylaşmayın (varsayılan embargo: 90 gün).
Güvenlik kontrolleri
SOC 2 yol haritamız, ISO 27001 hedefimiz ve penetrasyon test bulgularımız Güvenlik Sayfasında detaylıdır.
