Güvenlik Açığı Bildirimi

Sorumlu açıklama politikası · Son güncelleme: 27 Temmuz 2026

Güvenliği ciddiye alıyoruz. Sistemlerimizde bir güvenlik açığı bulduysanız, bunu bize bildirmenizi ve kötüye kullanılmadan kapatmamıza yardım etmenizi rica ediyoruz.

Bildirim adresi: teknik@lygos.app

PGP anahtarı: /.well-known/pgp-key.txt

Parmak izi: 66F7 4606 8751 0C84 98BF  D13F 8BC0 CBCA 7AFC C721

Kapsam

Kapsam içi:

Kapsam dışı: Üçüncü taraf servisler (AWS, iyzico, Anthropic) ve sipariş platformları (Trendyol GO, Yemek Sepeti, Migros Yemek). Bunları ilgili sağlayıcıya bildirin. Müşteri işletmelerin kendi ağları, cihazları ve POS sistemleri de kapsam dışıdır.

Rapor edilmesini istemediğimiz bulgular

Güvenli Liman

Aşağıdaki kurallara uyarak yapılan iyi niyetli güvenlik araştırmasını yetkili faaliyet olarak kabul ederiz. Bu kapsamdaki araştırmacılara karşı hukuki işlem başlatmayız; üçüncü taraflarca başlatılması hâlinde araştırmacının iyi niyetle hareket ettiğini yazılı olarak beyan ederiz.

  1. Yalnızca kendinize ait hesap ve verilerle test yapın.
  2. Başka bir kullanıcının veya işletmenin verisine erişmeyin. Yanlışlıkla eriştiyseniz derhal durun, veriyi kopyalamayın, bize bildirin ve elinizdeki kopyayı silin.
  3. Veriyi silmeyin, değiştirmeyin veya bozmayın.
  4. Hizmeti bozmayın: yük/DoS testi, otomatik yoğun tarama ve kaba kuvvet yapmayın.
  5. Sosyal mühendislik ve fiziksel erişim denemeyin.
  6. Açığı doğrulamak için gereken asgari eylemle yetinin; kavram kanıtından öteye gitmeyin.
  7. Açığı, biz kapatana kadar veya bildirimden 90 gün sonrasına kadar (hangisi önce ise) üçüncü taraflarla paylaşmayın.
  8. Yürürlükteki mevzuata uyun.

Bu kuralların ihlali güvenli liman korumasını ortadan kaldırır.

Raporunuzda neler olsun

Rapor Türkçe veya İngilizce olabilir. Hassas bulguları PGP ile şifreleyerek göndermenizi öneririz.

Size taahhüt ettiklerimiz

AşamaSüre
Bildirimin alındığının teyidi3 iş günü içinde
İlk değerlendirme ve şiddet ataması10 iş günü içinde
Durum güncellemesiEn az 30 günde bir, kapanana kadar
Kritik açıkların giderilmesi7 gün hedefi
Yüksek açıkların giderilmesi30 gün hedefi
Orta / düşük açıkların giderilmesi90 gün hedefi

Ödül ve takdir

Küçük bir ekibiz ve şu anda parasal ödül ödeyemiyoruz. Bunun yerine geçerli her bildirim için yazılı teşekkür, isteğe bağlı olarak aşağıdaki teşekkür listesinde isim yayını, talep hâlinde bulgunun niteliğini teyit eden referans mektubu ve açık kapatıldıktan sonra koordineli yayımlama onayı sunuyoruz. Parasal ödüllü bir program, ölçeğimiz büyüdüğünde değerlendirilecektir.

Teşekkür listesi

Henüz bildirim alınmamıştır. İlk siz olabilirsiniz.


English - Vulnerability Disclosure Policy

We take security seriously. If you have found a vulnerability in our systems, please report it to us so we can fix it before it is abused.

Report to: teknik@lygos.app · PGP: /.well-known/pgp-key.txt

In scope: https://lygos.app and its subpaths, our REST API endpoints, and the printer agent client. Out of scope: third-party services (AWS, iyzico, Anthropic), the order platforms we integrate with, and our customers' own networks and POS systems.

Safe harbour: We consider good-faith security research conducted under the rules below to be authorised activity. We will not pursue legal action against researchers who follow them, and will state in writing that you acted in good faith should a third party do so.

  1. Test only with accounts and data that belong to you.
  2. Do not access another user's or business's data. If you do so accidentally, stop immediately, do not copy the data, tell us, and delete any copy you hold.
  3. Do not delete, modify or corrupt data.
  4. Do not degrade the service: no load/DoS testing, no heavy automated scanning, no brute forcing.
  5. No social engineering or physical access attempts.
  6. Use the minimum action needed to demonstrate the issue, stop at proof of concept.
  7. Do not disclose to third parties until we have fixed it, or 90 days after your report, whichever comes first.
  8. Comply with applicable law.

Our commitments: acknowledgement within 3 business days, triage within 10 business days, updates at least every 30 days, and remediation targets of 7 days (critical), 30 days (high) and 90 days (medium/low).

Rewards: we are a small team and cannot currently pay bounties. We offer written thanks, optional public credit on this page, a reference letter on request, and coordinated disclosure once the issue is fixed.