Crate.tf
Sorumlu Güvenlik Açığı Bildirim Politikası
Yürürlük tarihi: 28 Ocak 2026
Çeviri bildirimi
Bu çeviri kolaylık sağlamak amacıyla sunulmuştur. Herhangi bir çelişki veya anlam farklılığı olması hâlinde İngilizce sürüm esas alınır.
Crate.tf (“biz”, “bize”, “bizim”), kullanıcılarımızın ve Hizmetimizin güvenliğine önem verir. Bir güvenlik açığı keşfederseniz düzeltebilmemiz için sorumlu ve iyi niyetli biçimde bildirmenizi takdir ederiz.
Bu politika, güvenlik açıklarının nasıl bildirileceğini ve test sırasında sizden ne yapmanızı (ve ne yapmamanızı) istediğimizi açıklar.
1) Kapsam
Bu politika aşağıdakileri etkileyen güvenlik açıkları için geçerlidir:
- Crate.tf (internet sitesi, API'ler/uç noktalar ve arka uç hizmetleri)
- Hizmeti doğrudan destekleyen Crate.tf altyapısı
- Crate.tf takas yönetimi (işlem planlama/rezervasyon mantığı dahil)
- Hizmetimiz üzerinden sunulan, Crate.tf'ye ait bot entegrasyonu (Steam'in kendisi değil)
Kapsam dışı (örnekler):
- Steam/Valve sistemlerindeki veya Steam istemcisindeki güvenlik açıkları
- Kontrolümüzde olmayan üçüncü taraf hizmetlerindeki sorunlar (bunları ilgili sağlayıcıya bildirin)
- Kullanıcılara veya yetkililere yönelik sosyal mühendislik saldırıları
- Fiziksel saldırılar, veri merkezi saldırıları veya cihazların ele geçirilmesi
- Size ait olmayan geçerli kimlik bilgilerine sahip olmanızı gerektiren “güvenlik açıkları”
- Spam, self-XSS veya gösterilebilir bir güvenlik etkisi olmayan tamamen teorik sorunlar
Bir şeyin kapsam dahilinde olup olmadığından emin değilseniz yine de bildirin — size bilgi veririz.
2) Güvenlik açığı nasıl bildirilir
Lütfen sorunları şuraya bildirin:
- E-posta: support@crate.tf
- Konu satırı: Güvenlik raporu: kısa açıklama
E-posta mümkün değilse resmi Discord destek kanalımız üzerinden bizimle iletişime geçebilirsiniz; ancak hassas ayrıntılar için e-posta tercih edilir.
Mümkün olduğunca şu bilgileri ekleyin:
- Sorunun açık bir açıklaması ve neden önemli olduğu
- Yeniden oluşturma adımları (kavram kanıtı yardımcı olur)
- Etkilenen URL'ler/uç noktalar, parametreler ve ilgili istek/yanıt örnekleri
- Etki değerlendirmesi (bir saldırgan ne yapabilir?)
- İlgiliyse ekran görüntüleri veya günlükler
- Tercih ettiğiniz iletişim bilgileri (ve adınızın herkese açık şekilde belirtilmesini isteyip istemediğiniz)
3) İyi niyetli güvenlik araştırmaları için güvenli liman
Bu politikaya uyan iyi niyetli ve sorumlu güvenlik araştırmaları nedeniyle size karşı yasal işlem başlatmayız.
Güvenli liman kapsamına girmek için şunları yapmalısınız:
- Gizlilik ihlallerinden, veri tahribatından ve hizmet kesintilerinden kaçınmak için iyi niyetli çaba göstermek
- Bir güvenlik açığını doğruladığınız anda testi durdurmak ve gecikmeden bildirmek
- Güvenlik açığını haksız avantaj sağlamak (eşya elde etmek dahil) veya başkalarına zarar vermek için kullanmamak
- Düzeltme yapmamız için makul bir fırsat verilmeden önce ayrıntıları herkese açık şekilde açıklamamak
Bu güvenli liman aşağıdakiler için geçerli değildir:
- Gasp, tehdit veya şantaj amacı taşıyan her türlü faaliyet
- Size ait olmayan verilere erişme veya bu verileri değiştirme girişimleri
- Kullanıcılara sunulan hizmetin performansını düşüren, hizmeti aksatan veya engelleyen her türlü test
- Üçüncü taraf sistemlerini (Steam/Valve) hedef alan veya bunların kurallarını ihlal eden her türlü test
4) Yapmamanızı istediğimiz şeyler
Kullanıcıları ve Hizmeti korumak için lütfen şunları yapmayın:
- Kişisel verilere veya diğer kullanıcıların verilerine erişmek, bunları indirmek ya da açıklamak
- Diğer kullanıcıların işlemlerini ele geçirmeye veya değiştirmeye çalışmak
- TF2 eşyaları, anahtarlar veya herhangi bir avantaj elde etmek için güvenlik açıklarını istismar etmek
- Otomatik tarama, kaba kuvvet (brute force), kimlik bilgisi doldurma (credential stuffing) veya hizmet engelleme testi yapmak
- Uç noktalara, durum sorgulamalarına veya fiyatlandırma/katalog uç noktalarına aşırı yük bindirmek için botlar/betikler kullanmak
- Güvenlik açıklarını biz doğrulayıp düzeltmeden önce herkese açık şekilde açıklamak
- Yetkililere veya kullanıcılara sosyal mühendislik uygulamak ya da ayrıcalıklı erişim elde etmeye çalışmak
5) Test yönergeleri (izin verilenler)
Aşağıdakileri genel olarak iyi niyet çerçevesinde kabul edilebilir sayarız:
- Kendi hesabınız ve kendi verileriniz üzerinde test yapmak
- Başkalarına zarar vermeden etkiyi gösteren asgari kapsamlı kavram kanıtı gösterimleri
- Sorunları yeniden oluşturmamız ve düzeltmemiz için yeterli ayrıntıyla bildirmek
Bir test hesabına ihtiyacınız varsa veya kontrollü bir testi koordine etmek istiyorsanız önce bizimle iletişime geçin.
6) Sürecimiz ve yanıtımız
Şunları hedefleriz:
- Raporunuzu makul bir süre içinde aldığımızı bildirmek
- Sorunu araştırmak ve düzeltme üzerinde çalışmak
- Uygun olduğunda durum güncellemeleriyle geri dönüş yapmak
- Talep ederseniz ve uygunsa adınızı herkese açık şekilde belirtmek (isteğe bağlı)
Crate.tf küçük bir proje olduğundan süreler değişebilir. Etkisi yüksek güvenlik açıklarına öncelik verilecektir.
7) Gizlilik ve herkese açık açıklama
Lütfen güvenlik açığı ayrıntılarını aşağıdakilerden biri gerçekleşene kadar gizli tutun:
- Sorunun düzeltildiğini doğrulamamız veya
- Açıklamanızın uygun olduğunu size bildirmemiz veya
- Makul bir süre geçmiş ve yanıt vermemiş olmamız (yayımlamadan önce bizimle tekrar iletişime geçin)
Yayımlamayı planlıyorsanız istismar ayrıntıları yerine çıkarılan derslere ve düzeltmeye odaklanan kısa bir yazıyla koordineli açıklamayı tercih ederiz.
8) Güvenlik açığı ödül programı yok
Crate.tf şu anda ücretli bir güvenlik açığı ödül programı (bug bounty) yürütmemektedir. Bununla birlikte kendi takdirimize bağlı olarak parasal olmayan bir teşekkür (adınızı herkese açık şekilde belirtme) sunabiliriz.
9) İletişim
support@crate.tf (tercih edilen)
Discord destek kanalı (ikincil)