Güvenlik Politikası
Son güncelleme:
WorkoutGen, Fransa'da iki arkadaş (bir yazılımcı ve bir spor koçu) tarafından tek bir amaçla geliştirilmiş bir projedir: kişiselleştirilmiş fitness'ı ücretsiz ve herkes için erişilebilir kılmak.
Bir açık bulduysan lütfen bize bildir. Bir hata ödülü (bug bounty) programımız yok, ancak kullanılabilir her bildirim incelenir ve etkisine göre önceliklendirilir.
Sorumlu araştırmacılar, Hall of Fame sayfamızda herkese açık olarak onurlandırılır. Hiçbir ödül, sadece kendilerine bakmaya çalışan binlerce insanı korumaya yardımcı olduğunu bilmenin verdiği mutluluğun yerini tutamaz.
Bir güvenlik sorunu nasıl bildirilir?
Bize doğrudan yaz. 72 saat içinde yanıt veriyoruz; destek talebi sistemi yok, kurumsal kara delikler yok, sadece biz varız.
E-posta: security@workoutgen.app
RFC 9116 dosyası: /.well-known/security.txt
Birden fazla bulgun varsa, bunları mümkünse ayrı bildirimler halinde gönder. E-posta başına bir açık bildirmek, değerlendirme ve katkı sahipliği sürecini herkes için çok daha net hale getirir.
Lütfen şunları ekle
- Net yeniden oluşturma adımları
- Test edilen tam kapsam (URL, uç nokta, kullanıcı akışı, hesap türü, ortam)
- UTC formatında test tarihi ve saati
- Ölçülebilir bir etki
- Uygun olduğunda temizlenmiş (sanitised) istekler ve yanıtlar, günlükler veya HAR dosyaları
- Mümkünse bir konsept kanıtı (PoC) veya ekran görüntüleri
- Oturum veya yeniden oynatma (replay) sorunları için, eylemler arasındaki tam süre ve sorunun sayfayı yeniledikten sonra veya 60 saniyeden uzun süre sonra devam edip etmediği
Kapsam
Bu politika workoutgen.app, my.workoutgen.app ve ilgili tüm hizmetlerimizi kapsar. Bir şeyin kapsam dahilinde olup olmadığından emin değilsen önce sor; gerçek bir sorunu kaçırmaktansa yanlış alarm almayı tercih ederiz.
Yalnızca tarayıcı eklentilerine, yerel kötü amaçlı yazılımlara, yetki sınırı olmayan self-XSS'lere veya WorkoutGen üzerinde kanıtlanmış bir etkisi olmayan üçüncü taraf davranışlarına dayanan bildirimler genellikle kapsam dışıdır.
Senden istediklerimiz
- Açığın varlığını kanıtlamak için kesinlikle gerekli olanın ötesinde kullanıcı verilerine erişme
- Hizmet dışı bırakma (DoS) testleri yapma - altyapımız sınırlı ve her isteğin bir maliyeti var
- Sosyal mühendislik, oltalama (phishing) veya fiziksel saldırılar yapma
- Yanlışlıkla hassas bir şeye denk gelirsen dur ve bize bildir - bunu gizli tutacağız ve sana karşı değil, seninle birlikte çalışacağız
- Lütfen testleri sınırlı bir hızda tut ve hizmeti yavaşlatabilecek her türlü otomasyondan kaçın
- Lütfen kanıtları göndermeden önce aktif token'ları, sırları ve kişisel verileri maskele
Bizden ne bekleyebilirsin
72 saat içinde aldığımızı onaylayacağız; ne bulduğumuz ve makul olarak ne yapabileceğimiz konusunda şeffaf olacağız. Bu politikaya uyan, gizliliği ihlal etmeyen ve hizmeti kesintiye uğratmayan iyi niyetli araştırmalara karşı hiçbir yasal işlem başlatılmayacaktır.
Bir bildirimi onaylanmış, kısmen onaylanmış, bilgilendirici veya yeniden üretilemeyen olarak sınıflandırabiliriz. Raporun bir kısmını doğrulamıyorsak nedenini açıklarız.
Düzeltme süreleri önem derecesine, karmaşıklığa ve kapasitemize bağlıdır. Yüksek etkili güvenlik açıkları öncelikli olarak ele alınır. Hall of Fame listesine ekleme kararı bizim takdirimizdedir ve esas olarak geçerli veya maddi açıdan yararlı bildirimleri ödüllendirir.
Hall of Fame
Bu araştırmacılar, açıkları kötüye kullanmak yerine bize yardımcı olmayı seçtiler. Kendilerine minnettarız.
| Araştırmacı | Bulgu | Uzmanlık Alanı | Yıl | Profil |
|---|---|---|---|---|
| Pavan Baile | Clickjacking (X-Frame-Options) | Web Security | 2026 | |
| Siva Karthik Reddy | Broken Session Management | Red Teaming | 2026 | |
| Paladugu Gopichandu | Email Change Without Verification | Web Security | 2026 | |
| Sairam Batraju | Password Reset Rate Limiting | Web Security | 2026 | |
| Harshini Priya R | CORS Misconfiguration | Web Security | 2026 | |
| THIVYA PADMINI S | Client-Side Session Metadata Exposure | Web Security | 2026 |