SECURITY // RESPONSIBLE DISCLOSURE

Responsible Disclosure Program

Last updated // 17 Nisan 2026

Güvenlik araştırmacılarını değerli ortaklarımız olarak görüyoruz. Bu sayfa, Tamga hizmetinde bir güvenlik açığı tespit ettiğinizde izlemenizi istediğimiz süreci açıklar.

This document is published in Turkish only. It is governed by Turkish law and the Turkish text is the binding version. For an English walkthrough, contact support@tamgaproxy.com.

Kapsam

  • *.tamga.dev üzerindeki marketing ve uygulama alan adları
  • Tamga proxy self-host ikili dosyası (latest stable tag)
  • Helm chart (deploy/helm/tamga-proxy) ve Terraform modülü

Kapsam dışı

  • Test kullanıcılarına ait ortamlar (*.staging.tamga.dev)
  • Sosyal mühendislik saldırıları
  • DoS/DDoS testleri (ayrı yazılı izin gereklidir)
  • Üçüncü taraf SaaS sağlayıcılarının açıkları (Clerk, AWS vb.)

Raporlama

  1. E-posta: support@tamgaproxy.com
  2. PGP anahtarı: security/pgp.asc (fingerprint B21F 4C2A · D3E1 AA01 · 65B8 77AA)
  3. HackerOne özel programı: davet bazlı (davet talebi için e-posta atın).

Taahhütlerimiz

  • 72 saat içinde ilk yanıt veririz.
  • Rapor sahibini suçlamayız veya yasal yola başvurmayız (iyi niyet şartına uyulduğu sürece).
  • İlk public advisory'de araştırmacı ismini (izniyle) kredi listesine ekleriz.
  • Kritik bulgularda bug bounty ödüllendirmesi uygulanır (kapsam ve etkiye göre 250 USD — 10.000 USD).

Sizin taahhütleriniz

  • Veri exfiltration yapmayın; sadece minimum düzeyde kanıt toplayın.
  • Diğer kullanıcıların verisine erişmeyin; sorunu doğrular doğrulamaz durun.
  • Tamga kamuya açıklama yapana kadar bulguları paylaşmayın (varsayılan embargo: 90 gün).

Güvenlik kontrolleri

SOC 2 yol haritamız, ISO 27001 hedefimiz ve penetrasyon test bulgularımız Güvenlik Sayfasında detaylıdır.

Responsible Disclosure — Tamga · Tamga