1. Açık bildirme
Bir güvenlik açığı bulduysan kamuya açıklamadan önce [email protected] adresine bildir. Mesajın konu satırına “Güvenlik Açığı” yaz ve etkilenen adresi, açığın kısa açıklamasını, tekrar üretme adımlarını ve varsa zararsız kanıtı ekle. Hassas kullanıcı verilerini mesaja ekleme.
2. Güvenli araştırma kuralları
- Yalnızca kendi hesabını ve sahip olduğun test verilerini kullan.
- Başka kullanıcıların verilerine erişme, değiştirme, indirme veya ifşa etme.
- Hizmeti kesintiye uğratma; DoS/DDoS, yüksek hacimli otomasyon veya kaynak tüketimi testi yapma.
- Sosyal mühendislik, kimlik avı, fiziksel saldırı veya çalışan/sağlayıcı hedefleme yöntemlerini kullanma.
- Kalıcı erişim oluşturma, zararlı yazılım yerleştirme veya verileri silme.
- Düzeltme için makul süre tanımadan açığı yayımlama.
3. Kapsam
mcadres.com ve doğrudan McAdres tarafından işletilen API uçları kapsam içindedir. Üçüncü taraf Minecraft sunucuları, Discord sunucuları, mağazalar, Votifier eklentileri ve bağlantı verilen haricî hizmetler ilgili işletmecisine bildirilmelidir.
- Yalnızca eksik güvenlik başlığı veya en iyi uygulama önerisi içeren raporlar
- Kullanıcı etkileşimi gerektiren ve gerçek güvenlik etkisi bulunmayan senaryolar
- Sürümü güncel olmayan tarayıcılara özgü sorunlar
- Hacimsel rate limit veya DoS denemeleri kapsam dışı kabul edilebilir.
4. Süreç
Raporun alındığı uygun bir süre içinde teyit edilmeye çalışılır. Açığın etkisine göre önceliklendirme, düzeltme ve gerektiğinde etkilenen kullanıcıları/yetkili mercileri bilgilendirme yapılır. Her rapor için ödül veya ödeme taahhüt edilmez. İyi niyetli ve bu kurallara uygun araştırmalar değerlendirilirken sorumlu bildirim yaklaşımı gözetilir.
