Bu sayfa, OradaOl'da bir güvenlik açığı bulduğunuzda ne yapmanız
gerektiğini ve kullanıcılarımızı korumak için aldığımız önlemleri
anlatır. Standart security.txt (RFC 9116) dosyamız
/.well-known/security.txt
adresinde yayında ve bu sayfayı işaret ediyor.
01 Güvenlik Açığı Bildirimi
Bir güvenlik açığı (ör. yetkisiz veri erişimi, kimlik doğrulama
atlatma, Firestore/Storage kural açığı) bulduysanız lütfen
guvenlik@oradaol.app
adresine yazın. Bulgunuzu herkese açık paylaşmadan önce
bize bildirmenizi rica ediyoruz — sorumlu ifşa (responsible
disclosure) prensiplerine saygı gösteren araştırmacılara karşılığında
aynı özeni gösteririz.
Bildiriminizde olması faydalı olanlar
Açığın türü, tekrarlanabilir adımlar, etkilenen uç nokta/ekran ve
(varsa) örnek istek/yanıt. Kanıt amaçlı ekran görüntüsü dışında
gerçek kullanıcı verisi PAYLAŞMAYIN.
Şu an için resmi bir ödül (bug bounty) programımız yok — küçük bir
ekibiz. Yine de ciddi bulgular için teşekkürümüzü (ve mümkünse
uygulama içi bir jest) iletiriz.
02 Kapsam ve Beklentiler
Kapsam içinde:
oradaol.web.app ve alt yolları (önizleme/embed/konum sayfaları, Cloud Functions uç noktaları)
- iOS/visionOS uygulamasının Firebase Firestore/Storage/Functions ile etkileşimi
- Firestore Security Rules'taki mantık hataları
Kapsam dışında:
- Sosyal mühendislik, kimlik avı, fiziksel erişim gerektiren senaryolar
- Otomatik tarayıcılarla üretilen, doğrulanmamış toplu/gürültülü raporlar
- Hizmet dışı bırakma (DoS/DDoS) denemeleri — lütfen bunu test ETMEYİN, sadece anlatın
03 Veri Güvenliği Uygulamaları
- Sayaçlar (beğeni/yorum/takipçi) ve premium/Kurucu Üye durumu yalnızca Cloud Functions tarafından yazılır — client'ın doğrudan yazma yolu Firestore kurallarında kapalıdır.
- Satın almalar sunucu tarafında Apple'ın imzaladığı işlem verisiyle (App Store Server Notifications v2) doğrulanır — client'a güvenilmez.
- Ödeme kartı bilgileriniz bize hiç ulaşmaz; tüm ödemeler Apple App Store üzerinden yürütülür.
- Hesap silme, panoramanızın tüm alt koleksiyonlarını (yorum/beğeni/görüntülenme) ve Storage'daki tüm dosyalarını (görsel + ses manzarası + profil fotoğrafı) kalıcı olarak temizler.
04 360° Kalkan — Mahremiyet Önlemleri
"360° Kalkan", 360° panoramalarda kazara başkalarının yüzünün/evinin
net görünmesini engellemek için tasarlanmış, aşağıdaki önlemlerden
oluşan bir pakettir:
Otomatik yüz bulanıklaştırma
Panoramanız sunucuya yüklenmeden ÖNCE, cihazınızda tespit edilen tüm yüzler otomatik bulanıklaştırılır.
Sunucu tarafı ikinci kontrol
Cihazda kaçırılan bir yüz olursa, sunucu tarafında Google Cloud Vision ile ikinci bir tarama yapılır.
Kalıcı bulanıklaştırma talebi
Bir panoramada yüzünüzün göründüğünü düşünüyorsanız, şikayet akışından kalıcı bulanıklaştırma talep edebilirsiniz.
Ev Bölgesi
Ayarlardan işaretlediğiniz "ev bölgesi" yarıçapı içinde çekilen panoramaların konumu, cihazınızda rastgele kaydırılarak sunucuya öyle gönderilir — tam ev konumunuz sunucuya hiç ulaşmaz.
Gecikmeli yayın
Bir panoramayı yüklerken 1-24 saat gecikmeli yayınlanmasını seçebilirsiniz — o an oradaymışsınız gibi anlık konum sızdırmaz.
Toplu konum verisi eşiği
İleride eklenecek "popüler konumlar" gibi toplu harita özellikleri, bir bölgede en az 3 farklı kullanıcı olmadan hiçbir veri göstermeyecek şekilde tasarlandı (k-anonimlik).
Bu önlemler otomatik ve makine öğrenmesi tabanlıdır — %100 hatasız
olduklarını iddia etmiyoruz. Bir şey kaçırıldığını fark ederseniz
lütfen şikayet akışından bildirin.
05 Hesap Güvenliği
Şifreniz Firebase Authentication tarafından endüstri standardı
yöntemlerle saklanır — düz metin olarak hiçbir zaman görülmez veya
saklanmaz. Hesabınızdan şüpheli bir etkinlik fark ederseniz hemen
şifrenizi değiştirin ve bize
guvenlik@oradaol.app
adresinden ulaşın.
06 İletişim
Güvenlik açığı bildirimleri için:
guvenlik@oradaol.app