Güvenlik · Yürürlük tarihi: 3 Ağustos 2026 · Sürüm: 1.0

Bu sayfa, OradaOl'da bir güvenlik açığı bulduğunuzda ne yapmanız gerektiğini ve kullanıcılarımızı korumak için aldığımız önlemleri anlatır. Standart security.txt (RFC 9116) dosyamız /.well-known/security.txt adresinde yayında ve bu sayfayı işaret ediyor.

01 Güvenlik Açığı Bildirimi

Bir güvenlik açığı (ör. yetkisiz veri erişimi, kimlik doğrulama atlatma, Firestore/Storage kural açığı) bulduysanız lütfen guvenlik@oradaol.app adresine yazın. Bulgunuzu herkese açık paylaşmadan önce bize bildirmenizi rica ediyoruz — sorumlu ifşa (responsible disclosure) prensiplerine saygı gösteren araştırmacılara karşılığında aynı özeni gösteririz.

Bildiriminizde olması faydalı olanlar Açığın türü, tekrarlanabilir adımlar, etkilenen uç nokta/ekran ve (varsa) örnek istek/yanıt. Kanıt amaçlı ekran görüntüsü dışında gerçek kullanıcı verisi PAYLAŞMAYIN.

Şu an için resmi bir ödül (bug bounty) programımız yok — küçük bir ekibiz. Yine de ciddi bulgular için teşekkürümüzü (ve mümkünse uygulama içi bir jest) iletiriz.

02 Kapsam ve Beklentiler

Kapsam içinde:

  • oradaol.web.app ve alt yolları (önizleme/embed/konum sayfaları, Cloud Functions uç noktaları)
  • iOS/visionOS uygulamasının Firebase Firestore/Storage/Functions ile etkileşimi
  • Firestore Security Rules'taki mantık hataları

Kapsam dışında:

  • Sosyal mühendislik, kimlik avı, fiziksel erişim gerektiren senaryolar
  • Otomatik tarayıcılarla üretilen, doğrulanmamış toplu/gürültülü raporlar
  • Hizmet dışı bırakma (DoS/DDoS) denemeleri — lütfen bunu test ETMEYİN, sadece anlatın

03 Veri Güvenliği Uygulamaları

  • Sayaçlar (beğeni/yorum/takipçi) ve premium/Kurucu Üye durumu yalnızca Cloud Functions tarafından yazılır — client'ın doğrudan yazma yolu Firestore kurallarında kapalıdır.
  • Satın almalar sunucu tarafında Apple'ın imzaladığı işlem verisiyle (App Store Server Notifications v2) doğrulanır — client'a güvenilmez.
  • Ödeme kartı bilgileriniz bize hiç ulaşmaz; tüm ödemeler Apple App Store üzerinden yürütülür.
  • Hesap silme, panoramanızın tüm alt koleksiyonlarını (yorum/beğeni/görüntülenme) ve Storage'daki tüm dosyalarını (görsel + ses manzarası + profil fotoğrafı) kalıcı olarak temizler.

04 360° Kalkan — Mahremiyet Önlemleri

"360° Kalkan", 360° panoramalarda kazara başkalarının yüzünün/evinin net görünmesini engellemek için tasarlanmış, aşağıdaki önlemlerden oluşan bir pakettir:

Otomatik yüz bulanıklaştırma
Panoramanız sunucuya yüklenmeden ÖNCE, cihazınızda tespit edilen tüm yüzler otomatik bulanıklaştırılır.
Sunucu tarafı ikinci kontrol
Cihazda kaçırılan bir yüz olursa, sunucu tarafında Google Cloud Vision ile ikinci bir tarama yapılır.
Kalıcı bulanıklaştırma talebi
Bir panoramada yüzünüzün göründüğünü düşünüyorsanız, şikayet akışından kalıcı bulanıklaştırma talep edebilirsiniz.
Ev Bölgesi
Ayarlardan işaretlediğiniz "ev bölgesi" yarıçapı içinde çekilen panoramaların konumu, cihazınızda rastgele kaydırılarak sunucuya öyle gönderilir — tam ev konumunuz sunucuya hiç ulaşmaz.
Gecikmeli yayın
Bir panoramayı yüklerken 1-24 saat gecikmeli yayınlanmasını seçebilirsiniz — o an oradaymışsınız gibi anlık konum sızdırmaz.
Toplu konum verisi eşiği
İleride eklenecek "popüler konumlar" gibi toplu harita özellikleri, bir bölgede en az 3 farklı kullanıcı olmadan hiçbir veri göstermeyecek şekilde tasarlandı (k-anonimlik).

Bu önlemler otomatik ve makine öğrenmesi tabanlıdır — %100 hatasız olduklarını iddia etmiyoruz. Bir şey kaçırıldığını fark ederseniz lütfen şikayet akışından bildirin.

05 Hesap Güvenliği

Şifreniz Firebase Authentication tarafından endüstri standardı yöntemlerle saklanır — düz metin olarak hiçbir zaman görülmez veya saklanmaz. Hesabınızdan şüpheli bir etkinlik fark ederseniz hemen şifrenizi değiştirin ve bize guvenlik@oradaol.app adresinden ulaşın.