Rieter Güvenlik Açığı İfşa Politikası (Vulnerability Disclosure Policy - VDP)

Rieter, kendisinin ve bağlı şirketlerinin web sitelerinin emniyet ve güvenliğini korumamıza yardımcı olmak amacıyla iyi niyetle hareket eden bağımsız güvenlik araştırmacılarının değerli iş birliğini takdir etmektedir. Rieter, kendi web sitelerinde tespit edilen tüm güvenlik açıklarının sorumlu bir şekilde bildirilmesini memnuniyetle karşılar.

Güvenlikle ilgili durumlarla ilgili bilgileri sorumlu bir şekilde ve bu politikaya uygun olarak açıklamanızı rica ederiz. Lütfen herhangi bir güvenlik açığını test etmeden ve/veya bildirmeden önce aşağıdaki politikayı dikkatlice okuyun ve kurallara uyduğunuzdan emin olun. 

Bu politikanın kapsamı

Rieter’in varsayılan olarak erişilebilen, halka açık tüm web siteleri bu politikanın kapsamındadır. Bu, özellikle aşağıdaki alan adlarını kapsamaktadır:

rieter.com
accotex.com
barmag.com
bracker.ch
graf-companies.com
novibra.com
prosino.com
ssm.ch 
suessen.com
temco.de

Rieter, güvenlik açıklarını keşfeden ve bildiren bağımsız güvenlik araştırmacılarından ne bekler

  • Durumların mümkün olan en kısa sürede GObugfree Platform adresinde bulunan güvenlik açığı ifşa formu üzerinden bildirilmesi.
  • Geçerli bir iletişim numarasının sunulması.
  • Sorularımızın cevaplanması.
  • Sorunu yeniden oluşturabilmemize yardımcı olmak için, bildirime mümkün olduğunca fazla bilgi eklenmesi (ayrıntılar için aşağıdaki “Bir güvenlik açığı nasıl bildirilmelidir” başlığına bakın)
  • Güvenlik açıkları sadece bildirim için gerekli olduğu kadar kullanılmalıdır. Güvenlik açıkları başka herhangi bir amaç için kullanılmamalıdır.
  • Başkalarının gizliliği ihlal edilmemeli veya sistemlerimize müdahale edilmemelidir. Veriler silinmemelidir veya kullanıcı deneyimi bozulmamalıdır.
  • Yalnızca size ait olan veya ilgili hesap sahibinden doğrulanabilir ve net bir şekilde izin alınan test hesaplarıyla etkileşim kurulmalıdır.
  • Keşfedilen güvenlik açığı, bildirim süreci boyunca, etkilenen sağlayıcı, ilgili sistem sahibi ve Rieter dışında kimseyle paylaşılmamalıdır.
  • Hizmet reddi veya spam gibi Rieter’i veya müşterilerini olumsuz yönde etkileyebilecek herhangi bir faaliyette bulunulmamalıdır.
  • Kötü amaçlı yazılım veya virüs yüklenmemelidir.
  • Herhangi bir sınırlama olmadan otomatik şifre denemeleri, bulanıklaştırma gibi Rieter sistemlerinin performansını olumsuz etkileyebilecek herhangi bir saldırı gerçekleştirilmemelidir.
  • Halka açık olmayan uygulama ve sistemlere, örneğin yatay hareket yoluyla erişilmemelidir.
  • Rieter’e ait veriler veya bilgiler çalınmamalı, yok edilmemeli, bozulmamalı veya bunlara yönelik girişimlerde bulunulmamalıdır.
  • Otomatik şifre denemeleri veya sosyal mühendislik teknikleri kullanılarak herhangi bir sisteme erişim sağlamaya çalışılmamalıdır.

Bildirimde bulunan kişiler Rieter’in VDP programından ne beklemelidir

  • Rieter, bildirimleri gizli tutacak ve bildirimde bulunan tarafların veya bildirim alan kuruluşun kişisel verilerini, ilgili tarafların rızası olmadan paylaşmayacaktır.
  • Durumu bildirdikten sonra 5 iş günü içinde bildirimin alındığına yönelik bir teyit alırsınız. Rieter, 10 iş günü içerisinde bildirimi inceleyecektir.
  • Onay verdiğiniz takdirde, güvenlik açığını bildiren kişi olarak adınızı belirtiriz.
  • Mümkün olan her durumda Rieter sizi, yani bildiren tarafı gelişmeler ve güvenlik açığının giderilmesiyle ilgili olarak bilgilendirir.

Rieter, bu politika kapsamında iyi niyetle ve zarar vermeden güvenlik açıklarını bildiren kişilere karşı yasal işlem başlatmayacaktır.

Şu an için Rieter’in VDP programı bildirim yapan kişiler için herhangi bir ödül sunmamaktadır.

Bir güvenlik açığı nasıl bildirilir

Tespit edilen veya iddia edilen bir güvenlik açığına ilişkin tüm ayrıntıları GObugfree Platform üzerinden bildirin. Güvenlik açığının yeniden üretilebilmesi için aşağıda açıklandığı şekilde gerekli olan ayrıntılı bilgileri lütfen dahil edin:

  • Teknik açıklama
  • Güvenlik açığını gösteren örnek kod ve/veya güvenlik açığını yeniden üretebilmek için ayrıntılı adımlar
  • Kullanılan araçlar ve komut dosyaları
  • Tehdit/risk değerlendirmesi
  • Keşfedilen tarih ve saat
  • İletişim bilgileriniz 
XS
SM
MD
LG
XLG