FlyVisto · AFINITEM LLC · FV-LEGAL-2026.08
Güvenlik ve sorumlu bildirim
Security and responsible disclosure
Güvenlik yaklaşımı
FlyVisto güvenliği risk temelli ve savunma katmanlı yürütür. Kontroller; yönetişim, varlık/veri envanteri, koruma, tespit, müdahale ve kurtarma başlıklarında sahip, kanıt ve gözden geçirme tarihiyle izlenir. Herhangi bir sertifika veya “mutlak güvenlik” iddiası ancak bağımsız doğrulama kapsamıyla birlikte yapılır.
- Rol ve atama bazlı asgari yetki; yönetici işlemlerinde çok faktörlü doğrulama ve denetim kaydı;
- Aktarımda TLS, hassas sır ve seçili alanlarda güçlü şifreleme; sırların istemciye gönderilmemesi;
- Ham kart/CVV saklamama; ödeme verisinin yetkili sağlayıcı alanında tutulması;
- Özel belge kasası, süreli erişim bağlantıları, dosya türü/imza/boyut/kota kontrolü ve zararlı yazılım taraması;
- Hız sınırı, girdi doğrulama, güvenlik başlıkları, bağımlılık ve zafiyet yönetimi;
- Değiştirilemez nitelikte denetim kanıtı, yedekleme, geri yükleme provası, saklama ve güvenli silme;
- Tedarikçi incelemesi, webhook imza doğrulaması, ağ ve üretim sırlarının sınırlandırılması.
Sorumlu güvenlik bildirimi
Olası açığı [email protected] adresine “[SECURITY]” konusuyla bildirin. Etkilenen URL/özellik, tekrar adımları, olası etki, zaman ve iletişim yönteminizi yazın; parola, kart, pasaport veya başkasına ait gerçek kişisel veriyi e-postaya eklemeyin. Makul doğrulama için kendi hesabınızı ve en az veriyi kullanın.
Güvenli liman sınırları
İyi niyetli, orantılı ve veri mahremiyetine saygılı araştırmada bildirim sahibine karşı sırf bildirim nedeniyle işlem başlatmama hedeflenir. Ancak hizmet engelleme, sosyal mühendislik, fiziksel saldırı, kalıcılık sağlama, veri indirme/değiştirme, üçüncü taraf sistemi test etme veya hukuka aykırı eylem kapsam dışıdır. Otomatik tarama için önceden yazılı izin gerekir.
Müdahale
Bildirim alındığında kayıt ve önem sınıflaması yapılır; kritik olaylar nöbetçi sorumluya yükseltilir, erişim/anahtar gerektiğinde kesilir, kanıt bütünlüğü korunur, kök neden giderilir ve geri dönüş izlenir. Kişisel veri ihlalinde etki, kişiler, ülkeler ve bildirim süreleri hukuk ekibiyle değerlendirilir. Bildirim sahibine güvenliği tehlikeye atmayan ölçüde alındı ve kapandı bilgisi verilir.
Security approach
FlyVisto uses risk-based, defence-in-depth security. Governance, inventory, protection, detection, response and recovery controls are tracked with owners, evidence and review dates. We do not claim certification or “absolute security” without stating the independently verified scope.
- Least privilege by role and assignment; multi-factor authentication and audit evidence for administrative actions;
- TLS in transit, strong protection for secrets and selected sensitive fields; secrets never sent to clients;
- No storage of raw card/CVV data; payment data remains in authorised provider environments;
- Private document vault, expiring access links, type/signature/size/quota checks and malware scanning;
- Rate limits, input validation, security headers, dependency and vulnerability management;
- Tamper-evident audit evidence, backups, restore exercises, retention and secure deletion;
- Supplier review, signed-webhook verification and restricted networks/production secrets.
Responsible disclosure
Report a potential vulnerability to [email protected] with “[SECURITY]” in the subject. Include the affected URL/feature, reproduction steps, impact, time and contact method. Do not email passwords, card/passport data or another person’s real data. Use your own account and the minimum data necessary for reasonable verification.
Safe-harbour boundaries
We aim not to pursue a reporter merely for a good-faith, proportionate and privacy-respecting report. Denial of service, social engineering, physical attack, persistence, downloading/altering data, testing third-party systems or unlawful conduct is excluded. Automated scanning requires prior written permission.
Response
Reports are logged and triaged; critical incidents are escalated, access/keys contained as needed, evidence integrity preserved, root causes remediated and recovery monitored. For personal-data incidents, impact, affected people, jurisdictions and notification deadlines are assessed with legal review. We provide receipt and closure information where doing so does not weaken security.
Yürürlük ve son güncelleme / Effective and last updated: 2 August 2026 · Version 2026.08