Güvenlik
Son güncelleme: 22 Mayıs 2026
Bu sayfa, hizmeti nasıl koruduğumuzu ve bir güvenlik açığı bulduğunuzda bize nasıl ulaşacağınızı anlatır.
Açık bildirimi
Bildiriminizi Türkçe veya İngilizce yazabilirsiniz. Yeniden üretmeye yetecek kadar bilgi verin: uç nokta, istek, beklediğiniz ve gördüğünüz sonuç. Kavram kanıtı için telefon numarası gerekiyorsa kendi numaranızı kullanın.
Size taahhüdümüz: 2 iş günü içinde bildirimi aldığımızı teyit ederiz, 5 iş günü içinde ilk değerlendirmeyi paylaşırız, yüksek ve kritik bulgularda 30 gün içinde düzeltir ya da tarihli bir plan veririz. İyi niyetle bildirimde bulunan hiç kimse hakkında yasal işlem başlatmayız. Ödüllü program (bug bounty) yürütmüyoruz; dilerseniz adınızı teşekkür olarak duyururuz.
Sizden ricamız: kendi hesabınız ve kendi numaranızla test edin, başkasının verisine erişmeyin, hizmeti yavaşlatacak yük testi veya servis dışı bırakma denemesi yapmayın, gelen numaraya toplu mesaj göndermeyin ve yayımlamadan önce düzeltmemiz için makul süre tanıyın.
Hizmeti nasıl koruyoruz
- Ters OTP. Kodu biz göndermiyoruz; kullanıcı kendi hattından bize gönderiyor. Bu, klasik SMS-OTP'yi kıran saldırıların çoğunu — kodun yolda yakalanması, kullanıcıdan kodu isteyen oltalama — yapısal olarak devre dışı bırakır.
- Veri minimizasyonu. Telefon numarası kayıtlarda maskelenir, tek kullanımlık kod çözülür çözülmez sıfırlanır, çözülmüş oturumlar ve kayıtlar kısa bir süre sonra tamamen silinir.
- Şifreleme. Her bağlantıda TLS; parolalar Argon2id ile saklanır; geri bildirim çağrıları HMAC-SHA256 ile imzalanır; diskler şifrelidir.
- Gelen SMS doğrulaması. Ağ geçidi çağrıları IP listesi ve gizli başlık ile sınırlanır; aynı numaradan tekrarlanan başarısız denemeler yavaşlatılır.
- Bağımsız izleme. Erişilebilirlik, kendi altyapımızın dışında barındırılan bir durum sayfasında herkese açık olarak izlenir.
Bir ihlal olursa
Kişisel veri ihlalini öğrendiğimiz andan itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildiririz ve etkilenen ilgili kişileri bilgilendiririz. Yazılı olay müdahale planımız bu süreci, kimin karar verdiğini ve hangi sürede ne yapılacağını tanımlar.
Sertifikasyon durumu
Bugün itibarıyla bağımsız bir güvenlik sertifikamız (ISO 27001, SOC 2 vb.) bulunmuyor ve olmayan bir belgeyi varmış gibi göstermiyoruz. İç güvenlik denetimimizi kendi kodumuza karşı yürütüyor ve bulguları kapatana kadar takip ediyoruz. Kurumsal bir değerlendirme için ayrıntılı bilgi isterseniz security@mioe.com.tr adresinden bize yazın.