Güvenlik Açığı Bildirimi
Sorumlu açıklama politikası · Son güncelleme: 27 Temmuz 2026
Güvenliği ciddiye alıyoruz. Sistemlerimizde bir güvenlik açığı bulduysanız, bunu bize bildirmenizi ve kötüye kullanılmadan kapatmamıza yardım etmenizi rica ediyoruz.
Bildirim adresi: teknik@lygos.app
PGP anahtarı: /.well-known/pgp-key.txt
Parmak izi: 66F7 4606 8751 0C84 98BF D13F 8BC0 CBCA 7AFC C721
Kapsam
Kapsam içi:
https://lygos.appve tüm alt yolları- lygos.app REST API uçları
- Yazıcı ajanı istemci yazılımı (
yazici_ajani.exe)
Kapsam dışı: Üçüncü taraf servisler (AWS, iyzico, Anthropic) ve sipariş platformları (Trendyol GO, Yemek Sepeti, Migros Yemek). Bunları ilgili sağlayıcıya bildirin. Müşteri işletmelerin kendi ağları, cihazları ve POS sistemleri de kapsam dışıdır.
Rapor edilmesini istemediğimiz bulgular
- Sömürülebilirliği gösterilmemiş, yalnızca tarayıcı çıktısına dayanan bulgular
- Eksik güvenlik başlıkları (kanıtlanmış bir etki gösterilmedikçe)
- SPF / DKIM / DMARC yapılandırma önerileri
- Durum değiştirmeyen uçlarda oran sınırlaması eksikliği
- Kendi kendine XSS (self-XSS)
- Sosyal mühendislik, oltalama, fiziksel saldırılar
- Hizmet dışı bırakma (DoS/DDoS) - lütfen denemeyin
- Sömürü gösterilmeden yapılan "eski sürüm kullanıyorsunuz" bildirimleri
- Hassas bir işlem üzerinde gösterilmemiş clickjacking
Güvenli Liman
Aşağıdaki kurallara uyarak yapılan iyi niyetli güvenlik araştırmasını yetkili faaliyet olarak kabul ederiz. Bu kapsamdaki araştırmacılara karşı hukuki işlem başlatmayız; üçüncü taraflarca başlatılması hâlinde araştırmacının iyi niyetle hareket ettiğini yazılı olarak beyan ederiz.
- Yalnızca kendinize ait hesap ve verilerle test yapın.
- Başka bir kullanıcının veya işletmenin verisine erişmeyin. Yanlışlıkla eriştiyseniz derhal durun, veriyi kopyalamayın, bize bildirin ve elinizdeki kopyayı silin.
- Veriyi silmeyin, değiştirmeyin veya bozmayın.
- Hizmeti bozmayın: yük/DoS testi, otomatik yoğun tarama ve kaba kuvvet yapmayın.
- Sosyal mühendislik ve fiziksel erişim denemeyin.
- Açığı doğrulamak için gereken asgari eylemle yetinin; kavram kanıtından öteye gitmeyin.
- Açığı, biz kapatana kadar veya bildirimden 90 gün sonrasına kadar (hangisi önce ise) üçüncü taraflarla paylaşmayın.
- Yürürlükteki mevzuata uyun.
Bu kuralların ihlali güvenli liman korumasını ortadan kaldırır.
Raporunuzda neler olsun
- Açığın türü ve etkisi
- Etkilenen adres / uç nokta / bileşen
- Yeniden üretme adımları (adım adım)
- Kavram kanıtı, istek/yanıt örneği, ekran görüntüsü veya kısa video
- Test ettiğiniz tarih ve saat (günlüklerde bulabilmemiz için)
- İsterseniz, teşekkür listesinde görünmek istediğiniz ad
Rapor Türkçe veya İngilizce olabilir. Hassas bulguları PGP ile şifreleyerek göndermenizi öneririz.
Size taahhüt ettiklerimiz
| Aşama | Süre |
|---|---|
| Bildirimin alındığının teyidi | 3 iş günü içinde |
| İlk değerlendirme ve şiddet ataması | 10 iş günü içinde |
| Durum güncellemesi | En az 30 günde bir, kapanana kadar |
| Kritik açıkların giderilmesi | 7 gün hedefi |
| Yüksek açıkların giderilmesi | 30 gün hedefi |
| Orta / düşük açıkların giderilmesi | 90 gün hedefi |
Ödül ve takdir
Küçük bir ekibiz ve şu anda parasal ödül ödeyemiyoruz. Bunun yerine geçerli her bildirim için yazılı teşekkür, isteğe bağlı olarak aşağıdaki teşekkür listesinde isim yayını, talep hâlinde bulgunun niteliğini teyit eden referans mektubu ve açık kapatıldıktan sonra koordineli yayımlama onayı sunuyoruz. Parasal ödüllü bir program, ölçeğimiz büyüdüğünde değerlendirilecektir.
Teşekkür listesi
Henüz bildirim alınmamıştır. İlk siz olabilirsiniz.
English - Vulnerability Disclosure Policy
We take security seriously. If you have found a vulnerability in our systems, please report it to us so we can fix it before it is abused.
Report to: teknik@lygos.app · PGP: /.well-known/pgp-key.txt
In scope: https://lygos.app and its subpaths, our REST API
endpoints, and the printer agent client. Out of scope: third-party services
(AWS, iyzico, Anthropic), the order platforms we integrate with, and our customers' own
networks and POS systems.
Safe harbour: We consider good-faith security research conducted under the rules below to be authorised activity. We will not pursue legal action against researchers who follow them, and will state in writing that you acted in good faith should a third party do so.
- Test only with accounts and data that belong to you.
- Do not access another user's or business's data. If you do so accidentally, stop immediately, do not copy the data, tell us, and delete any copy you hold.
- Do not delete, modify or corrupt data.
- Do not degrade the service: no load/DoS testing, no heavy automated scanning, no brute forcing.
- No social engineering or physical access attempts.
- Use the minimum action needed to demonstrate the issue, stop at proof of concept.
- Do not disclose to third parties until we have fixed it, or 90 days after your report, whichever comes first.
- Comply with applicable law.
Our commitments: acknowledgement within 3 business days, triage within 10 business days, updates at least every 30 days, and remediation targets of 7 days (critical), 30 days (high) and 90 days (medium/low).
Rewards: we are a small team and cannot currently pay bounties. We offer written thanks, optional public credit on this page, a reference letter on request, and coordinated disclosure once the issue is fixed.