Exploit Geliştirme Etiği, PoC ve Sorumlu Açıklama
Bir güvenlik açığı bulduğunuzda onunla ne yaptığınız bir etik meseledir. Sorumlu açıklama (responsible disclosure), açıklama yaklaşımları, kavram kanıtının (PoC) yıkıcı olmadan nasıl hazırlanacağı, etik ve yasal sınırlar ve güvenlik topluluğunun güveni.
Hızlı cevap: Bir güvenlik açığı bulduğunuzda, onunla ne yaptığınız bir teknik meseleden çok bir etik meseledir. Sorumlu açıklama (responsible disclosure), bulunan açığı önce etkilenen kuruma özel olarak bildirmek, düzeltmesi için makul bir süre tanımak ve ancak açık kapatıldıktan sonra kamuya açıklamaktır. Kavram kanıtı (PoC), bir açığın gerçek olduğunu kanıtlayan asgari koddur; amacı zarar vermek değil, sorunu göstermektir, bu yüzden çalışan ama yıkıcı olmayan biçimde hazırlanmalıdır. Etik çizgi nettir: bir açığı yalnızca yetkiniz olan sistemlerde araştırın, bulguyu satmayın ya da kötüye kullanmayın, ve düzeltilmeden kamuya sızıntı yapmayın. Bu ilkeler hem yasal koruma sağlar hem de güvenlik topluluğunun güvenini korur.
Bir güvenlik açığı bulmak bir beceridir; ama onunla doğru olanı yapmak bir karakter meselesidir. Aynı açık, sorumlu bir araştırmacının elinde daha güvenli bir dünyaya, kötü niyetli birinin elinde ise bir felakete dönüşebilir. Bu yüzden güvenlik alanında teknik bilgi kadar etik de önemlidir. Bu yazı, bir açık bulunduğunda izlenmesi gereken sorumlu açıklama sürecini, kavram kanıtının (PoC) nasıl hazırlanacağını ve etik sınırları anlatıyor.
Sorumlu açıklama nedir
Sorumlu açıklama, bir açık bulunduğunda izlenen etik süreçtir. Temel mantığı şudur: açığı önce yalnızca etkilenen kuruma özel olarak bildirin, onlara düzeltmesi için makul bir süre tanıyın ve açık kapatılana kadar kamuya açıklamayın. Bunun amacı, kurumu düzeltme fırsatı vermeden zor durumda bırakmamak ve kullanıcıları riske atmamaktır. Açık düzeltildikten sonra, çoğu zaman kurumun onayıyla, bulgu kamuya açıklanabilir; bu, topluluğun öğrenmesini sağlar ve araştırmacının katkısını görünür kılar.
Açıklama yaklaşımları
| Yaklaşım | Nasıl işler | Değerlendirme |
|---|---|---|
| Sorumlu açıklama | Önce kuruma, düzeltme sonrası kamuya | Dengeli, önerilen |
| Tam açıklama | Hemen kamuya | Baskı yaratır ama riskli |
| Koordineli açıklama | Kurum ve araştırmacı birlikte planlar | En olgun yaklaşım |
| Gizli tutma/satma | Açık gizlenir ya da satılır | Etik dışı, çoğu zaman yasa dışı |
En sağlıklı yol, kurum ve araştırmacının açıklama zamanlamasını birlikte planladığı koordineli açıklamadır. Bir bug bounty programı, bu süreci kurumsal ve ödüllü bir çerçeveye oturtur.
Kavram kanıtı (PoC) nasıl hazırlanır
Kavram kanıtı, bir açığın gerçekten var olduğunu ve sömürülebilir olduğunu gösteren asgari koddur. İyi bir PoC iki ilkeye uyar: açığın gerçek olduğunu kanıtlayacak kadar çalışır olmalı, ama gereğinden fazla zarar vermeyecek kadar sınırlı olmalıdır. Amaç, kuruma "bakın, bu gerçek bir sorun" demektir; sistemi çökertmek ya da veri çalmak değil. Sorumlu bir araştırmacı, PoC'yi yalnızca kanıt için hazırlar ve onu kamuya, açık kapatılmadan önce yayınlamaz. Bu, tespit ile yıkıcılık arasındaki farktır; bir açığı doğrulamak ile ondan zarar üretmek aynı şey değildir.
Etik ve yasal sınırlar
Bu alanda çizgi nettir ve hem etik hem yasaldır. Bir açığı yalnızca yetkiniz olan sistemlerde araştırın; izniniz olmayan bir sisteme "iyi niyetle" bile girmek suçtur. Bulduğunuz açığı satmayın, kötüye kullanmayın ya da tehdit aracı yapmayın. Düzeltilmeden önce kamuya sızdırmayın. Bu ilkeler, Türkiye'de de bilişim suçları kapsamında yasal karşılığı olan sınırlardır; yetkilendirmenin önemini sızma testi sözleşmesi ve yasal yetkilendirme yazısında ele aldık. Beceriyi geliştirmenin yasal yolları için ise CTF ile öğrenme yazısına bakabilirsiniz.
Neden bu ilkeler önemli
Güvenlik topluluğu güven üzerine kuruludur. Kurumlar, araştırmacıların bulgularını sorumlu biçimde ele alacağına güvendiğinde, bug bounty programları açar ve araştırmacılarla iş birliği yapar. Bir araştırmacı bu güveni kırdığında, yalnızca kendine değil tüm topluluğa zarar verir. Sorumlu açıklama, bu güveni ayakta tutan sözleşmedir; hem araştırmacıyı yasal olarak korur hem de güvenliğin bir bütün olarak ilerlemesini sağlar. Bu doktrini, KAOS'un tasarım felsefesinin de merkezine yerleştirdik.
KAOS ve DSET yaklaşımı
DSET, tespit ile yıkıcılık arasındaki farkı temel bir ilke olarak benimser. Yerel yapay zekâ motorumuz KAOS, bir açığı doğrulamak için çalışan bir kanıt üretir ama bunu yıkıcı olmayan, sistemi bozmayan biçimde yapar; her aktif adım açık onay ve yetki gerektirir. Bulguları abartmaz, kanıtlanamayan hiçbir şeyi "sömürülebilir" olarak sunmaz. Amaç, güvenliği ilerletmek için gereken kanıtı üretirken, bir saldırganın verdiği zararı asla vermemektir.
Sık sorulan sorular
Bir açık buldum, hemen kamuya açıklamalı mıyım? Hayır. Doğru yol, açığı önce yalnızca etkilenen kuruma özel olarak bildirmek ve düzeltmesi için makul bir süre tanımaktır. Hemen kamuya açıklamak, kurumu düzeltme fırsatı vermeden zor durumda bırakır ve kullanıcıları riske atar. Açık kapatıldıktan sonra, çoğu zaman kurumun onayıyla bulgu paylaşılabilir; bu, topluluğun öğrenmesini sağlar.
Kavram kanıtı hazırlamak zarar vermek anlamına mı gelir? Hayır, tersine. İyi bir PoC, açığın gerçek olduğunu kanıtlayacak kadar çalışır ama gereğinden fazla zarar vermeyecek kadar sınırlıdır. Amaç sistemi çökertmek ya da veri çalmak değil, sorunu göstermektir. Sorumlu bir araştırmacı, PoC'yi yalnızca kanıt için hazırlar ve açık kapatılmadan kamuya yayınlamaz.
Yetkim olmayan bir sistemde açık araştırmak suç mu? Evet. İzniniz olmayan bir sisteme, iyi niyetle bile olsa, girmek Türkiye'de bilişim suçları kapsamında suçtur. Beceriyi geliştirmenin yasal yolları çoktur: kendi laboratuvarınızı kurabilir, CTF platformlarında pratik yapabilir ya da yetkili bir bug bounty programına katılabilirsiniz. Etik araştırma, her zaman yetki sınırları içinde kalır.
Kaynaklar
- ISO 29147 zafiyet açıklama standardı: https://www.iso.org
- FIRST koordineli açıklama rehberleri: https://www.first.org
- DSET Siber Güvenlik ve Güvenli Açıklama Danışmanlığı: https://dset.com.tr/hizmetler
Kurumunuz için bir zafiyet açıklama politikası ya da bug bounty programı kurmak için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan danışmanlık sağlıyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.