PONA Teknoloji, ürünlerinin güvenliğini üretici sorumluluğu olarak görür. Bu sayfa, PONA ürünlerinde bulunan güvenlik açıklarının bize nasıl bildirileceğini, bildirimlerin nasıl ele alındığını ve düzeltmelerin nasıl duyurulduğunu açıklar. Ürün Güvenliği Olay Müdahale Ekibimiz (PSIRT) tüm bildirimleri bu politikaya göre değerlendirir.
Kapsam
Bu politika PONA Teknoloji tarafından geliştirilen tüm ürün ve hizmetleri kapsar: PONIVA Firewall (donanım ve yazılım), PONIVA merkezi yönetim sunucusu, Turkuaz VPN cihazları, PONIVA XDR, Sectify, GateFi, Ponarize API ve Cyberthreat Live Map ile bu ürünlere ait mobil ve masaüstü istemciler. Kurumsal web sitemiz www.pona.com.tr de kapsam dahilindedir.
Kapsam dışı: Müşterilerimize ait kurulumlar ve ağlar (izinsiz test edilemez), üçüncü taraf hizmetler, sosyal mühendislik, fiziksel saldırılar ve hizmet dışı bırakma (DoS) testleri.
Nasıl bildirilir
Güvenlik açığı bildirimlerinizi aşağıdaki formla ya da security@pona.com.tr adresine e-postayla iletebilirsiniz. Bildirimin hızlı değerlendirilebilmesi için şunları ekleyin:
- Etkilenen ürün ve sürüm numarası
- Açığın türü ve etkisi (ör. kimlik doğrulamasız komut çalıştırma)
- Yeniden üretme adımları, kavram kanıtı veya istek/yanıt örnekleri
- Varsa ekran görüntüsü veya günlük kayıtları
- Sizinle nasıl iletişim kurabileceğimiz ve teşekkür sayfasında adınızın yer almasını isteyip istemediğiniz
Zafiyet bildirim formu
Form doğrudan PSIRT ekibimize iletilir. Yıldızlı alanlar zorunludur.
Yanıt süreleri
PSIRT bildirimleri şu hedef sürelerde ele alır:
- İlk yanıt ve takip numarası: 3 iş günü içinde
- Doğrulama ve önem derecesi (CVSS v3.1): 10 iş günü içinde
- Kritik ve yüksek önemli açıklar için düzeltme: doğrulamadan itibaren 30 gün içinde
- Orta ve düşük önemli açıklar için düzeltme: bir sonraki planlı sürümde, en geç 90 gün içinde
Süreç boyunca sizi bilgilendiririz; düzeltme yayınlandığında haber veririz.
Koordineli açıklama
Koordineli açıklama ilkesini uygularız. Bildiriminizi kamuoyuyla paylaşmadan önce, bildirim tarihinden itibaren 90 gün ya da düzeltmenin yayınlanmasını (hangisi önce gerçekleşirse) beklemenizi rica ederiz. Aktif olarak istismar edilen açıklarda bu süreyi karşılıklı anlaşarak kısaltabiliriz. Düzeltilen açıklar için güvenlik danışma bültenini bu sayfada ve sürüm notlarında yayınlarız; bültende etkilenen sürümler, düzeltilmiş sürüm, önem derecesi ve varsa geçici önlemler yer alır. Uygun görülen açıklar için CVE kimliği talep ederiz.
Güvenli liman (safe harbor)
Bu politikaya uygun, iyi niyetli güvenlik araştırmalarını yetkili kabul ederiz. Araştırmanız sırasında politikaya uyduğunuz sürece PONA Teknoloji size karşı hukuki işlem başlatmaz. İyi niyetli araştırma şu koşulları içerir: yalnızca kendi kontrolünüzdeki sistemleri veya açıkça izin verilen test ortamlarını kullanmak, verilere erişimi kanıt için gereken asgari düzeyde tutmak, müşteri verilerini görüntülememek, değiştirmemek veya saklamamak, hizmet kesintisine yol açmamak ve açığı düzeltilmeden önce üçüncü taraflarla paylaşmamak.
Güvenlik danışma bültenleri
Bugüne kadar yayınlanmış güvenlik danışma bülteni bulunmamaktadır. Yayınlanan bültenler burada listelenecektir.
Ürün desteği ve güncellemeler
PONIVA cihazları güvenlik güncellemelerini otomatik güncelleme mekanizmasıyla alır. Müşterilerimizin cihazlarında otomatik güncellemeyi açık tutmalarını ve destek dışı sürümleri kullanmamalarını öneririz. Sürüm desteği ve son kullanım tarihleri için bayinize veya destek@pona.com.tr adresine başvurun.
Araştırmacılarımıza teşekkür listesi için: Güvenlik Araştırmacılarına Teşekkür.
Bu politika en son 28 Eylül 2026 tarihinde güncellenmiştir. Makine tarafından okunabilir iletişim bilgileri için: security.txt.