Güvenlik Politikası
Bu politika TORVIX'in uyguladığı temel güvenlik önlemlerini, olay müdahale yaklaşımını ve güvenlik açıklarının sorumlu biçimde nasıl bildirileceğini açıklar.
1. Teknik ve organizasyonel önlemler
- Web ve API trafiğinde HTTPS/TLS kullanımı.
- HttpOnly, Secure ve SameSite oturum çerezleri; CSRF ve Discord OAuth state doğrulaması.
- Sunucu bazlı yetkilendirme ve her işlemde Discord yönetim yetkisi kontrolü.
- Hassas uygulama verilerinin şifreli saklanması ve istemci tarafında gizli anahtar gösterilmemesi.
- Oran sınırlama, güvenlik olayı kayıtları, erişim günlükleri ve şüpheli giriş koruması.
- Düzenli yedekleme, kontrollü dağıtım ve güvenlik güncellemeleri.
- PayNow webhooklarında imza, zaman damgası, sipariş eşleştirme ve tekrar işleme koruması.
2. Erişim güvenliği
Üretim sistemlerine ve gizli anahtarlara erişim yalnızca hizmeti işletmek için ihtiyaç duyan yetkili kişilerle sınırlandırılır. Discord topluluk moderatörleri veya üçüncü taraf sunucu yöneticileri TORVIX üretim verilerine doğrudan erişemez.
3. Güvenlik olayı müdahalesi
Şüpheli olaylar tespit, sınırlama, inceleme, düzeltme ve tekrarını önleme adımlarıyla ele alınır. Kişisel veri ihlali söz konusuysa etkilenen veri sorumluları ve gerekli merciler yürürlükteki süreler içinde bilgilendirilir.
Ödeme bilgileri TORVIX tarafından tutulmadığından kart verisi olayları doğrudan ilgili ödeme sağlayıcısının süreçlerine de tabidir.
4. Güvenlik açığı bildirimi
Bir güvenlik açığı bulduğunuzu düşünüyorsanız destek@torvixbot.xyz adresine 'Güvenlik Açığı Bildirimi' konu başlığıyla etkilenen alanı, olası etkiyi ve güvenli yeniden üretim adımlarını gönderin.
Sorun giderilmeden önce ayrıntıları kamuya açıklamayın ve yalnızca açığı doğrulamak için gereken en düşük düzeyde test yapın.
5. Yetkili test kapsamı
Aşağıdaki testler açıkça yasaktır ve sorumlu güvenlik araştırması sayılmaz:
- Başka kullanıcı veya sunucuların verisine erişmek, değiştirmek ya da dışarı aktarmak.
- DDoS, yoğun otomatik tarama, kaynak tüketimi veya hizmet kesintisine yol açan testler.
- Sosyal mühendislik, kimlik avı, çalışan/kullanıcı hedefleme veya fiziksel saldırı.
- Açığı kanıtlamak için gerekenden fazla veri almak veya kalıcılık sağlamak.
- Üretim gizli anahtarlarını, tokenları veya ödeme verilerini yayımlamak.
6. Ödül ve güvenli liman
TORVIX'in genel ve garanti edilmiş bir bug bounty programı yoktur. Sorumlu ve iyi niyetli bildirimler için takdir, Premium erişim veya ödül verilmesi tamamen olay bazında değerlendirilebilir.
Bu politika, hukuka aykırı veya hizmeti bozan faaliyetler için yetki vermez.